【高危】NPM组件 @beacon-itx/react 等窃取主机敏感信息
漏洞描述
当用户安装受影响版本的 @beacon-itx/react 等NPM组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。
| MPS编号 | MPS-vwdj-qi2a |
|---|---|
| 处置建议 | 强烈建议修复 |
| 发现时间 | 2025-08-04 |
| 投毒仓库 | npm |
| 投毒类型 | 主机信息收集 |
| 利用成本 | 低 |
| 利用可能性 | 中 |
影响范围
| 影响组件 | 受影响的版本 | 最小修复版本 |
|---|---|---|
| @beacon-itx/sdk | [500.0.0, 500.0.0] | – |
| @itx-tms/web-components | [380.0.0, 380.0.0] | – |
| byteplus-platform-runtime | [99.99.99, 99.99.99] | – |
| main-util-validation | [1.0.0, 1.0.1] | – |
| pexels-core-sdk | [2.8.6, 2.8.6] | – |
| @iop-community-web/shell-utils | [390.0.0, 390.0.0] | – |
| @iop-community-web-components/layout | [390.0.0, 390.0.0] | – |
| thisisthedaventest | [99.99.99, 99.99.99] | – |
| byteplus-public-aiso | [99.99.99, 99.99.99] | – |
| thisisthedaventestpoc | [99.99.99, 99.99.99] | – |
| thisisthedaventestz | [99.99.99, 99.99.99] | – |
| bp-console-fe-sg | [99.99.99, 99.99.99] | – |
| @ahmtbrt07/ng-auth | [15.0.3, 15.0.3] | – |
| pexels-internal | [2.8.1, 2.8.6] | – |
| @beacon-itx/react | [380.0.0, 380.0.0] | – |
| internal-newrelic-config | [0.0.1, 0.0.1] | – |
| @itx-tms/tools | [380.0.0, 380.0.0] | – |
参考链接
https://www.oscs1024.com/hd/MPS-vwdj-qi2a
安全处理建议
- 排查是否安装了受影响的包:
使用墨菲安全软件供应链安全平台等工具快速检测是否引入受影响的包。 - 立即移除受影响包:
若已安装列表中的恶意包,立即执行 npm uninstall <包名>,并删除node_modules和package-lock.json后重新安装依赖。 - 全面检查系统安全:
运行杀毒软件扫描,检查是否有异常进程、网络连接(重点关注境外 IP 通信),排查环境变量、配置文件是否被窃取(如数据库密码、API 密钥等),必要时重置敏感凭证。 - 加强依赖管理规范:
- 仅从官方 NPM 源安装组件,避免使用第三方镜像或未知来源的包。
- 使用npm audit、yarn audit定期检查依赖漏洞。
- 限制package.json中依赖的版本范围(如避免*或latest),优先选择下载量高、社区活跃的成熟组件。
- 集成墨菲安全软件供应链安全平台等工具自动监控风险。
一键自动排查全公司此类风险
墨菲安全为您免费提供一键排查全公司开源组件漏洞&投毒风险服务,可一键接入扫描全公司的代码仓库、容器镜像仓库、主机、制品仓库等。
试用地址:https://www.murphysec.com/adv?code=1RNR
提交漏洞情报:https://www.murphysec.com/bounty
关于本次投毒的分析
-
包名:@beacon-itx/react@380.0.0
攻击目标:Beacon ITX组织内部项目
理由:包名含@beacon-itx命名空间,可能为该组织内部React组件,窃取开发者主机敏感信息。 -
包名:@itx-tms/web-components@380.0.0
攻击目标:ITX-TMS相关Web项目
理由:@itx-tms命名空间指向特定项目,投毒其Web组件以窃取开发环境信息。 -
包名:byteplus-platform-runtime@99.99.99
攻击目标:BytePlus相关平台项目
理由:byteplus为字节跳动海外品牌,投毒运行时包影响其平台开发者。 -
包名:pexels-core-sdk@2.8.6
攻击目标:Pexels内部项目
理由:包名含pexels,可能为其核心SDK,窃取Pexels开发者主机信息。 -
包名:@iop-community-web/shell-utils@390.0.0
攻击目标:IOP社区Web项目
理由:@iop-community-web命名空间指向该社区,投毒shell工具包窃取开发者信息。 -
包名:bp-console-fe-sg@99.99.99
攻击目标:BytePlus控制台前端项目
理由:bp可能为BytePlus缩写,投毒控制台前端包以窃取相关开发者信息。 -
包名:@ahmtbrt07/ng-auth@15.0.3
攻击目标:Angular认证模块使用者
理由:ng-auth指向Angular认证组件,可能诱导开发者安装以窃取信息。 -
包名:internal-newrelic-config@0.0.1
攻击目标:使用NewRelic的内部项目
理由:包名含internal-newrelic,可能伪装内部配置包,窃取相关项目信息。