internallib_v497@1.0.3 expose une fonction qui télécharge un script depuis une adresse HTTP RFC1918 et le transmet directement à un shell Bash.
Analyse technique
La fonction exportée command() invoque child_process.exec pour exécuter une commande Bash qui récupère http://10.0.5.109/shell.sh et l’exécute. Le script distant n’est ni authentifié ni intègre ; son contenu peut changer à tout moment. Le paquet se déclare aussi comme sa propre dépendance.
Impact, versions et correctif
Détection / vérification
Rechercher internallib_v497@1.0.3 dans les lockfiles et caches npm. Examiner les journaux proxy/DNS et les créations de processus contenant curl, shell.sh ou 10.0.5.109.
Action recommandée
Supprimer la dépendance et investiguer tout hôte sur lequel command() a pu être exécutée ; considérer les secrets accessibles au processus comme exposés.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).