@nimbusedge2/authxsas@1.1.0 utilise un hook preinstall pour interroger un service de métadonnées d’instance via 169.254.169.254.nip.io et transmettre la réponse à une destination distante. Sa forme est compatible avec une sonde de dependency confusion visant un namespace interne.
Analyse technique
Le script preinstall lance une requête vers le chemin de métadonnées cloud, encode la réponse et l’envoie en HTTP vers un point de collecte. Lorsqu’un service de métadonnées est atteignable depuis l’environnement d’installation, des informations d’identité de rôle et, selon la configuration de métadonnées, des identifiants temporaires peuvent être exposés.
Impact, versions et correctif
Détection / vérification
Rechercher @nimbusedge2/authxsas@1.1.0 dans les lockfiles et les journaux npm. Examiner les requêtes DNS/HTTP vers 169.254.169.254.nip.io et canarytokens.com durant npm install, ainsi que les appels inhabituels au service de métadonnées depuis les runners.
Action recommandée
Supprimer le paquet, investiguer les journaux d’accès aux métadonnées et effectuer une rotation des identifiants de rôle ou secrets accessibles aux environnements ayant exécuté l’installation.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).