bytepack-probe-a7x3 référence une dépendance tarball distante non épinglée, permettant à l’opérateur du serveur de modifier le code récupéré et exécuté lors d’une installation ultérieure.
Analyse technique
Le manifeste dépend de leak-internal via une URL HTTPS de tarball plutôt que via une version de registre. Cette archive ne possède ni version verrouillée, ni empreinte d’intégrité, ni signature. npm récupère donc le contenu alors servi par l’hôte distant ; des scripts de cycle de vie inclus dans l’archive peuvent être exécutés durant l’installation.
Impact, versions et correctif
Détection / vérification
Rechercher bytepack-probe-a7x3 et leak-internal dans les manifests, lockfiles et caches npm. Surveiller les requêtes vers src-ssrf.bytedance.net et les téléchargements de tarballs hors registre pendant npm install.
Action recommandée
Bloquer le paquet et auditer les installations réalisées avec ces versions. Vérifier les caches et les journaux réseau afin d’identifier l’archive effectivement récupérée.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).