eslint-plugin-i18n-shreddit@99.9.9 ne fournit pas de plugin ESLint fonctionnel et utilise uniquement un postinstall pour envoyer des informations de l’hôte vers un collecteur anonyme.
Analyse technique
Le postinstall lance index.js lors de npm install. Le script collecte notamment l’utilisateur local, le répertoire courant, le hostname et l’adresse IPv4 locale, puis les transmet en JSON vers webhook.site. Les métadonnées et la version 99.9.9 sont documentées comme caractéristiques d’un scénario de dependency confusion.
Impact, versions et correctif
Détection / vérification
Rechercher eslint-plugin-i18n-shreddit@99.9.9 dans les lockfiles et les caches npm. Examiner les requêtes sortantes vers webhook.site/f9bff304-3053-4d54-be05-86537267514a pendant les installations.
Action recommandée
Supprimer la dépendance, auditer les journaux des runners et renforcer le cloisonnement des secrets accessibles pendant npm install.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).