npm : eslint-plugin-i18n-shreddit exfiltre des données de runner via postinstall
Veille sécuritéSupply chain & dépendances
P3Élevée

eslint-plugin-i18n-shreddit@99.9.9 ne fournit pas de plugin ESLint fonctionnel et utilise uniquement un postinstall pour envoyer des informations de l’hôte vers un collecteur anonyme.

npmNode.jsESLintCI/CDdependency confusion
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

Le postinstall lance index.js lors de npm install. Le script collecte notamment l’utilisateur local, le répertoire courant, le hostname et l’adresse IPv4 locale, puis les transmet en JSON vers webhook.site. Les métadonnées et la version 99.9.9 sont documentées comme caractéristiques d’un scénario de dependency confusion.

Impact, versions et correctif

VecteurInstallation de eslint-plugin-i18n-shreddit@99.9.9 depuis npm.
PréconditionsExécution de npm install avec scripts activés.
ImpactExfiltration de contexte système et réseau depuis le poste ou runner ayant installé la dépendance.
Versions affectées= 99.9.9
Version corrigéeAucune version corrigée.
ContournementRetirer le paquet et désactiver, lorsque compatible avec le pipeline, les scripts de dépendances non nécessaires.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-23T03:30:40Z
Mise à jour2026-09-23T03:30:47Z

Détection / vérification

Rechercher eslint-plugin-i18n-shreddit@99.9.9 dans les lockfiles et les caches npm. Examiner les requêtes sortantes vers webhook.site/f9bff304-3053-4d54-be05-86537267514a pendant les installations.

Action recommandée

Supprimer la dépendance, auditer les journaux des runners et renforcer le cloisonnement des secrets accessibles pendant npm install.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).