GHSA-xh82-8x4m-9w6c : @uh-platform/domain-widget contacte un serveur OAST
Veille sécuritéRéseau & infrastructure
P4Non déterminée

Le package npm @uh-platform/domain-widget déclenche automatiquement une communication DNS/HTTP vers un endpoint Burp Collaborator lors de son installation.

npmNode.jsDNSHTTP
IdentifiantGHSA-XH82-8X4M-9W6C
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le package déclare un preinstall exécutant index.js. Ce script lance curl contre pa33pg1od9cr4ffnrzec8864jvpmdd12.oastify.com, provoquant une résolution DNS et une connexion HTTP à un collecteur hors bande non lié à la fonctionnalité déclarée.

Impact, versions et correctif

Vecteurnpm install du package affecté.
PréconditionsExécution de l'installation avec accès réseau sortant.
ImpactDivulgation de la présence de l'hôte et de son adresse IP apparente au collecteur externe.
Versions affectées= 100.0.0
ContournementSupprimer la dépendance et filtrer l'accès au domaine OAST documenté.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-21T21:31:37Z
Mise à jour2026-09-21T21:31:46Z

Détection / vérification

Auditer les lockfiles et caches npm pour @uh-platform/domain-widget@100.0.0 ; rechercher les résolutions ou connexions vers pa33pg1od9cr4ffnrzec8864jvpmdd12.oastify.com.

Action recommandée

Retirer le package, examiner les environnements d'installation concernés et revoir les secrets accessibles lors des builds.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).