Plusieurs paquets npm du périmètre @nimbusedge2 publiés dans la fenêtre exécutent des scripts preinstall. @nimbusedge2/auth@1.1.1 ouvre un shell distant lors de l'installation ; @nimbusedge2/authxsas@1.1.0 et @nimbusedge2/authxsas1@1.1.0 tentent de récupérer les métadonnées d'instance cloud via IMDS puis de les transmettre hors de l'hôte.
Analyse technique
Le paquet @nimbusedge2/auth redirige un bash interactif vers un hôte distant et utilise aussi un canal HTTP. Les paquets authxsas et authxsas1 contactent l'adresse de métadonnées 169.254.169.254 au travers d'un domaine nip.io, encodent la réponse et l'envoient à une destination externe. Sur les environnements où IMDS est joignable, cela peut exposer l'identité de l'instance et, dans certains cas, des identifiants temporaires.
Impact, versions et correctif
Détection / vérification
Rechercher les paquets et versions concernés dans les fichiers de verrouillage et journaux npm/CI. Examiner les tentatives de connexions sortantes anormales pendant npm install et les accès IMDS depuis des processus de build Node.js.
Action recommandée
Bloquer ces noms de paquets au niveau du proxy/registre, les retirer des dépendances et analyser immédiatement les environnements ayant exécuté npm install. Révoquer les identifiants cloud, jetons et secrets accessibles depuis les runners potentiellement concernés.
Sources
- GitHub Advisory Database — GHSA-9hmg-mp2c-g9wr
- GitHub Advisory Database — GHSA-8mrv-jcm6-9rv3
- GitHub Advisory Database — GHSA-92qm-hjm8-mp6j
Priorisation DFS : P2 · confiance de recoupement élevée · 3 source(s).