GHSA-mh6g-473c-fvhx : un paquet npm imitant @uol-afiliados exfiltre hôte et utilisateur
Veille sécuritéSystèmes & serveurs
P3Élevée

Le paquet npm malveillant @uol-afiliados/affiliated-config-lib@102.0.0 a été publié dans la fenêtre. Son hook preinstall transmet automatiquement le nom d’hôte et l’utilisateur courant vers une infrastructure externe, dans un schéma compatible avec de la reconnaissance de dependency confusion.

npmNode.jsShellDNSHTTP
IdentifiantGHSA-MH6G-473C-FVHX
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Un hook preinstall exécute index.js, qui lance curl par child_process.exec. L'URL de destination utilise des substitutions de commande pour intégrer hostname et whoami dans le sous-domaine d'un endpoint oastify.com, entraînant une résolution DNS puis une requête HTTP vers le collecteur contrôlé par un tiers.

Impact, versions et correctif

VecteurInstallation npm du paquet, en particulier dans un contexte où le namespace imité peut être résolu depuis un registre public.
PréconditionsInstallation de @uol-afiliados/affiliated-config-lib@102.0.0 avec exécution des hooks npm.
ImpactConfirmation d'exécution sur le poste, exposition de l'identité et du hostname de l'installateur ; signal compatible avec une reconnaissance de dependency confusion.
Versions affectées= 102.0.0
ContournementNe pas installer le paquet ; bloquer les domaines oastify.com dans les politiques DNS/egress si cela est compatible avec les usages légitimes.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-22T00:31:00Z
Mise à jour2026-09-22T00:31:00Z

Détection / vérification

Rechercher le paquet dans les lockfiles et journaux npm. Examiner les journaux DNS, proxy et HTTP pour les requêtes vers le domaine oastify.com correspondant au collecteur indiqué par l’avis.

Action recommandée

Supprimer la dépendance, vérifier les installations CI et développeurs ayant exécuté le preinstall, et imposer le scope/routage de registre approprié pour les packages internes afin de réduire le risque de dependency confusion.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).