npm : internallib_v497 exécute un script distant via curl | sh
Veille sécuritéSupply chain & dépendances
P3Élevée

internallib_v497@1.0.3 expose une fonction qui télécharge un script depuis une adresse HTTP RFC1918 et le transmet directement à un shell Bash.

npmNode.js
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

La fonction exportée command() invoque child_process.exec pour exécuter une commande Bash qui récupère http://10.0.5.109/shell.sh et l’exécute. Le script distant n’est ni authentifié ni intègre ; son contenu peut changer à tout moment. Le paquet se déclare aussi comme sa propre dépendance.

Impact, versions et correctif

VecteurImportation puis appel de la fonction command() du paquet.
PréconditionsLe paquet doit être présent et le code applicatif doit appeler la fonction exportée ; l’hôte doit pouvoir joindre l’adresse 10.0.5.109.
ImpactExécution arbitraire de code fourni par le serveur HTTP distant, avec les privilèges du processus Node.js appelant.
Versions affectées= 1.0.3
Version corrigéeAucune version corrigée.
ContournementRetirer le paquet et bloquer les connexions HTTP vers 10.0.5.109 depuis les environnements de build et d’exécution.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-23T03:30:40Z
Mise à jour2026-09-23T03:30:41Z

Détection / vérification

Rechercher internallib_v497@1.0.3 dans les lockfiles et caches npm. Examiner les journaux proxy/DNS et les créations de processus contenant curl, shell.sh ou 10.0.5.109.

Action recommandée

Supprimer la dépendance et investiguer tout hôte sur lequel command() a pu être exécutée ; considérer les secrets accessibles au processus comme exposés.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).