npm : catplatebarcodeparser utilise des hooks d’installation pour exfiltrer l’identité de l’hôte
Veille sécuritéSupply chain & dépendances
P3Élevée

catplatebarcodeparser@99.2.1 lance des hooks preinstall et postinstall qui envoient le nom d’utilisateur et le hostname vers un collecteur externe et déclenchent une résolution DNS de suivi.

npmNode.jsdependency confusionCI/CD
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

scripts/run.js est déclenché avant et après l’installation. Il collecte os.userInfo().username et os.hostname(), les transmet à webhook.site et réalise une requête DNS vers un domaine dnshook.site associé. Le schéma de nommage et de version est signalé comme compatible avec un leurre de dependency confusion.

Impact, versions et correctif

VecteurInstallation du paquet via npm.
PréconditionsExécution des scripts de cycle de vie npm.
ImpactDivulgation d’informations d’identification de l’hôte et signalement de l’installation à un tiers.
Versions affectées= 99.2.1
Version corrigéeAucune version corrigée.
ContournementSupprimer catplatebarcodeparser, empêcher l’exécution de scripts de dépendances non approuvées dans les pipelines et sécuriser la résolution des dépendances internes.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-23T03:30:40Z
Mise à jour2026-09-23T03:30:41Z

Détection / vérification

Rechercher catplatebarcodeparser@99.2.1 dans les manifests, lockfiles et caches npm. Contrôler les connexions à webhook.site et les requêtes DNS vers 40e9b065-efd7-43a5-916f-3d52281f42b6.dnshook.site.

Action recommandée

Éradiquer le paquet des environnements concernés et vérifier l’exposition des postes ou runners ayant effectué son installation.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).