GHSA-xvhj-gvc7-m4xf : starlette-healthcheck exfiltre la topologie des secrets vers Azure Container Apps
Veille sécuritéCloud & DevOps
P3Élevée

L’advisory relatif à starlette-healthcheck a été substantiellement mis à jour dans la fenêtre. Les versions identifiées du paquet PyPI se présentent comme un utilitaire ASGI, mais transmettent des informations sur l’environnement d’exécution vers un hôte Azure Container Apps non documenté.

PyPIPythonStarletteASGIMicrosoft AzureAzure Container AppsAWS
IdentifiantGHSA-XVHJ-GVC7-M4XF
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Lors de l’appel à configure_logging(), le paquet lance un thread en arrière-plan qui envoie les noms des variables d’environnement, le nom d’hôte et l’adresse IP publique de l’hôte à une destination Azure Container Apps codée en dur. Les noms de variables révèlent la structure des secrets et services déployés, par exemple les préfixes AWS, DB et des jetons de fournisseurs. La télémétrie et sa destination ne sont pas décrites dans les métadonnées du paquet.

Impact, versions et correctif

VecteurExécution de la fonction configure_logging() dans une application Python/ASGI ayant installé le paquet.
PréconditionsPrésence de starlette-healthcheck dans les dépendances et invocation de configure_logging().
ImpactDivulgation de la topologie de configuration d’un workload, de son nom d’hôte et de son IP publique, facilitant le ciblage de secrets et de services cloud.
Versions affectéesstarlette-healthcheck = 1.2.0 ; = 1.3.0 ; = 1.3.1.
ContournementRetirer le paquet et le remplacer par une bibliothèque vérifiée ; empêcher les communications sortantes non nécessaires depuis les workloads ASGI.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-07-21T17:22:46Z
Mise à jour2026-09-21T18:32:39Z

Détection / vérification

Rechercher starlette-healthcheck dans les dépendances et images Python. Vérifier les journaux DNS, proxy et pare-feu pour des connexions vers ca-fusion-dev-collector.victorioussmoke-2f009910.uksouth.azurecontainerapps.io, ainsi que les appels inattendus à checkip.amazonaws.com.

Action recommandée

Supprimer les versions affectées, reconstruire les environnements depuis des dépendances de confiance et renouveler les secrets présents dans les workloads concernés si une exécution est confirmée.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).