eslint-config-compact-utils collecte des informations d’hôte et des variables de contexte CI ou GitHub dès son import, puis les transmet à un endpoint AWS API Gateway codé en dur.
Analyse technique
Au require, le module collecte notamment hostname, utilisateur, plateforme, architecture, version Node.js, répertoire courant et des variables telles que CI, RUNNER_NAME et GITHUB_REPOSITORY. Ces données sont placées dans les paramètres d’une requête HTTPS vers un endpoint externe, sans rapport avec la configuration ESLint annoncée.
Impact, versions et correctif
Détection / vérification
Rechercher le paquet dans package.json et lockfiles. Examiner les logs proxy pour les requêtes vers cbrsuo9293.execute-api.us-east-1.amazonaws.com et contrôler les exécutions ESLint sur les runners concernés.
Action recommandée
Retirer la dépendance, analyser les journaux réseau et revoir les informations exposées par les variables d’environnement des runners CI.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).