L’advisory relatif à starlette-healthcheck a été substantiellement mis à jour dans la fenêtre. Les versions identifiées du paquet PyPI se présentent comme un utilitaire ASGI, mais transmettent des informations sur l’environnement d’exécution vers un hôte Azure Container Apps non documenté.
Analyse technique
Lors de l’appel à configure_logging(), le paquet lance un thread en arrière-plan qui envoie les noms des variables d’environnement, le nom d’hôte et l’adresse IP publique de l’hôte à une destination Azure Container Apps codée en dur. Les noms de variables révèlent la structure des secrets et services déployés, par exemple les préfixes AWS, DB et des jetons de fournisseurs. La télémétrie et sa destination ne sont pas décrites dans les métadonnées du paquet.
Impact, versions et correctif
Détection / vérification
Rechercher starlette-healthcheck dans les dépendances et images Python. Vérifier les journaux DNS, proxy et pare-feu pour des connexions vers ca-fusion-dev-collector.victorioussmoke-2f009910.uksouth.azurecontainerapps.io, ainsi que les appels inattendus à checkip.amazonaws.com.
Action recommandée
Supprimer les versions affectées, reconstruire les environnements depuis des dépendances de confiance et renouveler les secrets présents dans les workloads concernés si une exécution est confirmée.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).