npm : godxxx injecte du code dans Chrome et exfiltre le contenu des pages
Veille sécuritéSupply chain & dépendances
P2Critique

godxxx démarre à l’import un mécanisme ciblant Chrome DevTools Protocol local, injecte du JavaScript dans les pages ouvertes et transmet le contenu capturé vers un endpoint externe.

npmNode.jsChrome DevTools Protocol
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

Le module lance automatiquement une boucle qui interroge le port local 9222 pour les cibles Chrome DevTools, s’y attache et injecte un script. Celui-ci collecte le texte du document et le contenu de l’éditeur actif, les encode en base64 et les envoie vers un endpoint Cloudflare Workers. Le code s’exécute à l’import, sauf options spécifiques d’arrêt ou de détachement.

Impact, versions et correctif

VecteurImportation de godxxx sur un hôte avec un navigateur Chrome exposant le débogage distant local.
PréconditionsLe paquet doit être importé et Chrome DevTools Protocol doit être accessible localement sur le port 9222.
ImpactInterception potentielle de contenu de pages et d’éditeurs ouverts dans le navigateur, avec exfiltration vers un tiers.
Versions affectéesVersions affectées : non précisées dans l’advisory.
Version corrigéeAucune version corrigée.
ContournementRetirer godxxx ; ne pas exposer Chrome avec le débogage distant sur les postes ou runners non dédiés ; bloquer l’endpoint Workers documenté.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-23T06:31:30Z
Mise à jour2026-09-23T06:31:32Z

Détection / vérification

Rechercher godxxx dans les lockfiles et caches npm. Surveiller les accès à 127.0.0.1:9222/json, les processus Node qui communiquent avec Chrome DevTools Protocol et les requêtes vers ai-script.test0ing7.workers.dev.

Action recommandée

Considérer les données des navigateurs présents sur les hôtes concernés comme potentiellement exposées ; isoler les hôtes, supprimer le paquet et réinitialiser les sessions sensibles si nécessaire.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).