Les paquets chai-as-viem et chai-testing transmettent des informations d’environnement à une infrastructure distante puis exécutent dans le processus Node.js le code renvoyé par cette infrastructure. Cela expose les postes de développement et runners CI/CD à une exécution de code arbitraire lors de l’import ou du chargement du module.
Analyse technique
chai-as-viem charge un module d’initialisation lors de l’import, qui transmet l’environnement complet du processus Node.js à un endpoint distant hébergé sur Vercel, puis instancie et exécute la réponse au moyen de new Function avec require injecté. chai-testing lance un processus Node détaché au chargement du module ; son code contacte un endpoint distant encodé, puis exécute le corps de la réponse. Les deux paquets combinent exfiltration d’environnement et exécution de code contrôlée à distance.
Impact, versions et correctif
Détection / vérification
Rechercher chai-as-viem et chai-testing dans les manifests et lockfiles. Contrôler les journaux DNS, proxy et EDR pour des connexions vers ipcheck-hashed.vercel.app depuis des processus Node.js, ainsi que l’usage anormal de new Function ou de processus Node détachés durant les tests et builds.
Action recommandée
Retirer immédiatement les dépendances, invalider les secrets exposés au processus Node.js et réexaminer les journaux des runners concernés. Reconstruire les artefacts produits par les pipelines ayant chargé ces paquets.
Sources
Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).