GHSA-qrfc-3762-c24w : test1hh235, paquet npm de reconnaissance pour dependency confusion
Veille sécuritéIncidents & menaces
P4Moyenne

Le paquet npm test1hh235@99.99.99 a été classé comme code malveillant. À l’installation, il émet une balise HTTP vers une adresse IP codée en dur ; son nom et son numéro de version suggèrent une sonde de dependency confusion.

npmNode.jsCI/CD
IdentifiantGHSA-QRFC-3762-C24W
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Les hooks preinstall et postinstall exécutent index.js pendant npm install. Le script transmet une requête HTTP vers une adresse IP externe et y inclut le nom du paquet. Cette balise confirme au serveur distant qu’une résolution et une installation ont eu lieu ; la version 99.99.99 semble conçue pour prévaloir sur une dépendance interne moins élevée.

Impact, versions et correctif

VecteurInstallation de test1hh235@99.99.99, notamment par confusion de dépendance.
PréconditionsLe paquet public doit être sélectionné par le gestionnaire de dépendances.
ImpactSignalement d’une installation réussie à un tiers et risque de préparation d’une compromission supply-chain ultérieure.
Versions affectéestest1hh235 = 99.99.99
ContournementSupprimer le paquet, réserver les noms de paquets internes et configurer npm pour résoudre les dépendances privées depuis un registre contrôlé.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-21T03:30:28Z
Mise à jour2026-09-21T03:30:32Z

Détection / vérification

Rechercher test1hh235@99.99.99 dans les lockfiles, caches npm et journaux d’installation. Vérifier les connexions HTTP sortantes vers 128.199.122.145 depuis les développeurs et runners CI.

Action recommandée

Bloquer le paquet au niveau du registre et du proxy, auditer les résolutions npm de noms internes et rechercher les installations passées dans les journaux CI.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).