Le paquet npm malveillant npmscript_tesstalert_unpkg a été mis à jour dans la fenêtre. Son fichier JavaScript navigateur, exposé à la fois comme point d’entrée principal et ressource unpkg, envoie document.cookie vers un collecteur webhook.site.
Analyse technique
Les versions signalées embarquent un script exécuté côté navigateur qui effectue une requête HTTP POST vers un endpoint tiers avec les cookies du document. Une inclusion directe via CDN unpkg ou dans un bundle peut donc exposer des cookies accessibles à JavaScript.
Impact, versions et correctif
Détection / vérification
Rechercher npmscript_tesstalert_unpkg dans les manifests, lockfiles, bundles et journaux réseau ; surveiller les requêtes vers webhook.site/c226090c-12b0-462e-81d2-e632c7a58833/.
Action recommandée
Supprimer immédiatement le paquet des dépendances et des pages, reconstruire les livrables sans ce script et invalider les sessions concernées.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).