NPM组件 @cf.cplace.platform/forms 等窃取主机敏感信息

【高危】NPM组件 @cf.cplace.platform/forms 等窃取主机敏感信息

漏洞描述

当用户安装受影响版本的 @cf.cplace.platform/forms 等NPM组件包时会窃取用户的主机名、用户名、IP地址信息并发送到攻击者可控的服务器地址。

MPS编号 MPS-csj8-9t53
处置建议 强烈建议修复
发现时间 2025-08-20
投毒仓库 npm
投毒类型 主机信息收集
利用成本
利用可能性

影响范围

影响组件 受影响的版本 最小修复版本
emdparse [1.0.0, 1.0.0]
@sfdc-www-emu/locale [1.0.100, 99.0.100]
@bugtestester/simple-web-app-package [1.0.0, 1.0.4]
anypoint-cli-api-project [1.0.0, 1.0.0]
airbnb-base-hf [1.0.0, 1.0.0]
case-sensitive-paths [2.4.0, 2.4.1]
dynamic-import-node [1.0.0, 1.0.0]
grab-service-worker [1.0.1, 1.0.3]
node-ms-styles [1.0.0, 1.0.1]
@sfdc-www-emu/clientlibs-web-components [1.0.100, 99.0.100]
solana-fb [1.2.2, 1.2.2]
@stackgl/gl-conformance [9.9.99, 9.99.99]
bradcruze [25.0.0, 25.0.0]
@cf.cplace.platform/forms [9.0.99, 9.1.99]
canvas-ios [9.1.1, 9.1.1]
effector-react-kws [25.0.0, 25.0.0]
inline-react-svg [1.0.0, 1.0.0]
testnpm369420 [1.1.11, 1.1.12]
cssearchserv [1.0.10, 1.0.10]
@wp-feature-api/client-features [9.9.99, 9.9.99]
tfb_urm [94.2.1, 94.2.1]
icon-sea [1.1.9, 1.1.9]
portin [94.2.1, 94.2.1]
@hpx-core-experiences/react-my-account-payments [11.0.1, 11.0.1]
f0-service-oas [9.9.99, 9.9.99]
jsii-1.x [3.0.0, 3.0.0]
blocks-web-components [25.0.0, 25.0.0]
phone-feature-sdk [99.0.0, 99.0.0]
tjsontype [3.1.7, 3.1.7]
bsd-ui-stylekit [0.3.13, 99.0.0]
andresiniesta [1.0.0, 1.0.0]
bps-react-design-system [0.0.80, 0.0.80]
ip-checkers [1.0.0, 1.0.0]
effector-kws [25.0.0, 25.0.0]
allonzydoctor [99.0.0, 99.0.0]
@tobiasredfield/simple-web-app-package [1.0.0, 3.0.0]
ai-dial-chat [1.0.0, 1.0.0]
node-pdfmake [7.7.7, 7.7.7]

参考链接

https://www.oscs1024.com/hd/MPS-csj8-9t53

安全处理建议

  1. 排查是否安装了受影响的包:
    使用墨菲安全软件供应链安全平台等工具快速检测是否引入受影响的包。
  2. 立即移除受影响包:
    若已安装列表中的恶意包,立即执行 npm uninstall <包名>,并删除node_modules和package-lock.json后重新安装依赖。
  3. 全面检查系统安全:
    运行杀毒软件扫描,检查是否有异常进程、网络连接(重点关注境外 IP 通信),排查环境变量、配置文件是否被窃取(如数据库密码、API 密钥等),必要时重置敏感凭证。
  4. 加强依赖管理规范:
  5. 仅从官方 NPM 源安装组件,避免使用第三方镜像或未知来源的包。
  6. 使用npm audit、yarn audit定期检查依赖漏洞。
  7. 限制package.json中依赖的版本范围(如避免*或latest),优先选择下载量高、社区活跃的成熟组件。
  8. 集成墨菲安全软件供应链安全平台等工具自动监控风险。

一键自动排查全公司此类风险

墨菲安全为您免费提供一键排查全公司开源组件漏洞&投毒风险服务,可一键接入扫描全公司的代码仓库、容器镜像仓库、主机、制品仓库等。

试用地址:https://www.murphysec.com/adv?code=RK9A

提交漏洞情报:https://www.murphysec.com/bounty

关于本次投毒的分析

  • 包名:@cf.cplace.platform/forms@[9.0.99, 9.1.99]
    攻击目标:cplace平台企业用户
    理由:包名含”cplace.platform”,为平台表单组件,推测针对使用该平台的企业主机信息。

  • 包名:@tobiasredfield/simple-web-app-package@[1.0.0, 3.0.0]
    攻击目标:使用该包的Web应用项目
    理由:包名明确为”simple-web-app-package”,可能影响采用此Web应用包的开发者或项目。

  • 包名:@hpx-core-experiences/react-my-account-payments@11.0.1
    攻击目标:支付账户相关应用
    理由:包涉及”react-my-account-payments”,关联支付账户功能,可能针对金融或电商项目用户。

  • 包名:solana-fb@1.2.2
    攻击目标:Solana生态相关项目
    理由:包名含”solana”,推测与区块链生态相关,攻击者可能窃取Solana项目主机信息。

(0)
上一篇 2025年8月21日 上午11:52
下一篇 2025年8月21日 上午11:55

相关推荐

  • OpenSSH <9.6 命令注入漏洞 (CVE-2023-51385)

    漏洞类型 OS命令注入 发现时间 2023-12-19 漏洞等级 高危 MPS编号 MPS-9rip-l1u7 CVE编号 CVE-2023-51385 漏洞影响广度 广 漏洞危害 OSCS 描述 OpenSSH 是使用 SSH 协议进行远程登录的连接工具。 在OpenSSH 9.6版本之前的ssh中,如果用户名或主机名中含有shell元字符(如 | &#8…

    2023年12月20日
    0
  • Babel 插件任意代码执行漏洞漏洞【Poc公开】 (CVE-2023-45133)

    漏洞类型 不完整的黑名单 发现时间 2023-10-13 漏洞等级 严重 MPS编号 MPS-avb9-j50z CVE编号 CVE-2023-45133 漏洞影响广度 广 漏洞危害 OSCS 描述 Babel 是开源的 JavaScript 编译器。 当使用依赖 path.evaluate() 或 path.evaluateTruthy()方法的插件编译攻…

    2023年10月14日
    0
  • HashiCorp Vault 拒绝服务漏洞 (CVE-2023-5954)

    漏洞类型 内存泄漏 发现时间 2023-11-10 漏洞等级 中危 MPS编号 MPS-5zl0-enty CVE编号 CVE-2023-5954 漏洞影响广度 广 漏洞危害 OSCS 描述 HashiCorp Vault 是用于秘密管理、加密即服务和特权访问管理的工具 在受影响版本中,触发策略检查的 HashiCorp Vault 和 Vault Ente…

    2023年11月10日
    0
  • OpenSSL TLSv1.3 拒绝服务漏洞 (CVE-2024-2511)

    漏洞类型 拒绝服务 发现时间 2024-04-09 漏洞等级 低危 MPS编号 MPS-1nsb-30rg CVE编号 CVE-2024-2511 漏洞影响广度 广 漏洞危害 OSCS 描述 OpenSSL是OpenSSL团队的一个开源的能够实现安全套接层(SSLv2/v3)和安全传输层(TLSv1)协议的通用加密库。 当服务器启用了SSL_OP_NO_TI…

    2024年4月9日
    0
  • Cacti<1.2.25 权限升级漏洞 (CVE-2023-31132)

    漏洞类型 关键功能的认证机制缺失 发现时间 2023-09-06 漏洞等级 高危 MPS编号 MPS-j24s-h9mc CVE编号 CVE-2023-31132 漏洞影响广度 小 漏洞危害 OSCS 描述 Cacti 是一个开源的操作监控和故障管理框架。 由于受影响版本的 Cacti 允许在 Web 目录中创建和执行 PHP 文件,当 Windows 系统…

    2023年9月11日
    0