npm
-
GHSA-j7qr-p7vp-jvhx : bulk-add-sdk exfiltre des données via HTTPS et DNS
P4 — bulk-add-sdk déclenche à l’installation une collecte d’informations système et réseau, puis les transmet par HTTPS sans validation de certificat et par requête DNS.
-
GHSA-5h99-j25f-5q62 : @uh-platform/webcard déclenche un callback DNS/HTTP
P4 — @uh-platform/webcard contient un script preinstall qui contacte un endpoint Burp Collaborator, confirmant l’exécution du package et l’accessibilité réseau de l’hôte.
-
GHSA-xh82-8x4m-9w6c : @uh-platform/domain-widget contacte un serveur OAST
P4 — Le package npm @uh-platform/domain-widget déclenche automatiquement une communication DNS/HTTP vers un endpoint Burp Collaborator lors de son installation.
-
GHSA-5r3f-92qc-25rr : @uh-platform/nadaver divulgue le hostname via OAST
P4 — @uh-platform/nadaver utilise un hook preinstall pour transmettre le hostname de l’installateur à un domaine Burp Collaborator via DNS et HTTP.
-
GHSA-99r3-9hc2-372p : @uh-platform/nadaver2 exfiltre hostname et utilisateur
P4 — Le package malveillant @uh-platform/nadaver2 exfiltre le hostname et le nom d’utilisateur de l’installateur vers une infrastructure OAST lors de npm install.
-
GHSA-7cc3-jjqj-wrm5 : @baanx/blockchain-config vole des identifiants d’hôte par DNS
P4 — La version 9.9.11 de @baanx/blockchain-config comporte un bootstrap malveillant qui exfiltre l’identité du poste via des requêtes DNS à l’installation et à l’import.
-
GHSA-5h4w-mvwx-ff8q : @insiderintelligence/componentlibrary exfiltre via DNS
P4 — La version npm 9.9.10 de @insiderintelligence/componentlibrary contient du code malveillant d’exfiltration DNS exécuté à l’installation et au chargement du module.
-
Paquet npm malveillant egstore-graphql-client signalé dans GitHub Advisory Database
P4 — L’avis GitHub Advisory Database relatif à egstore-graphql-client a été substantiellement mis à jour dans la fenêtre et classe ce client GraphQL npm comme contenant du code malveillant.
-
GHSA-r554-rpx4-qw24 : @baanx/abis exfiltre l’identité de l’hôte via DNS
P4 — La version malveillante 9.9.11 de @baanx/abis effectue automatiquement une requête DNS contenant des données d’identification de la machine lors de l’installation npm et lors de l’import du paquet.
-
GHSA-8hq6-gvg5-x8wq : @woodpecker-web-shared/components transmet des données d’hôte à l’installation
P3 · Élevée — La mise à jour de l’avis pour @woodpecker-web-shared/components documente un postinstall qui collecte et exfiltre des informations de l’hôte.