NPM组件 @cf.cplace.platform/forms 等窃取主机敏感信息

【高危】NPM组件 @cf.cplace.platform/forms 等窃取主机敏感信息

漏洞描述

当用户安装受影响版本的 @cf.cplace.platform/forms 等NPM组件包时会窃取用户的主机名、用户名、IP地址信息并发送到攻击者可控的服务器地址。

MPS编号 MPS-csj8-9t53
处置建议 强烈建议修复
发现时间 2025-08-20
投毒仓库 npm
投毒类型 主机信息收集
利用成本
利用可能性

影响范围

影响组件 受影响的版本 最小修复版本
emdparse [1.0.0, 1.0.0]
@sfdc-www-emu/locale [1.0.100, 99.0.100]
@bugtestester/simple-web-app-package [1.0.0, 1.0.4]
anypoint-cli-api-project [1.0.0, 1.0.0]
airbnb-base-hf [1.0.0, 1.0.0]
case-sensitive-paths [2.4.0, 2.4.1]
dynamic-import-node [1.0.0, 1.0.0]
grab-service-worker [1.0.1, 1.0.3]
node-ms-styles [1.0.0, 1.0.1]
@sfdc-www-emu/clientlibs-web-components [1.0.100, 99.0.100]
solana-fb [1.2.2, 1.2.2]
@stackgl/gl-conformance [9.9.99, 9.99.99]
bradcruze [25.0.0, 25.0.0]
@cf.cplace.platform/forms [9.0.99, 9.1.99]
canvas-ios [9.1.1, 9.1.1]
effector-react-kws [25.0.0, 25.0.0]
inline-react-svg [1.0.0, 1.0.0]
testnpm369420 [1.1.11, 1.1.12]
cssearchserv [1.0.10, 1.0.10]
@wp-feature-api/client-features [9.9.99, 9.9.99]
tfb_urm [94.2.1, 94.2.1]
icon-sea [1.1.9, 1.1.9]
portin [94.2.1, 94.2.1]
@hpx-core-experiences/react-my-account-payments [11.0.1, 11.0.1]
f0-service-oas [9.9.99, 9.9.99]
jsii-1.x [3.0.0, 3.0.0]
blocks-web-components [25.0.0, 25.0.0]
phone-feature-sdk [99.0.0, 99.0.0]
tjsontype [3.1.7, 3.1.7]
bsd-ui-stylekit [0.3.13, 99.0.0]
andresiniesta [1.0.0, 1.0.0]
bps-react-design-system [0.0.80, 0.0.80]
ip-checkers [1.0.0, 1.0.0]
effector-kws [25.0.0, 25.0.0]
allonzydoctor [99.0.0, 99.0.0]
@tobiasredfield/simple-web-app-package [1.0.0, 3.0.0]
ai-dial-chat [1.0.0, 1.0.0]
node-pdfmake [7.7.7, 7.7.7]

参考链接

https://www.oscs1024.com/hd/MPS-csj8-9t53

安全处理建议

  1. 排查是否安装了受影响的包:
    使用墨菲安全软件供应链安全平台等工具快速检测是否引入受影响的包。
  2. 立即移除受影响包:
    若已安装列表中的恶意包,立即执行 npm uninstall <包名>,并删除node_modules和package-lock.json后重新安装依赖。
  3. 全面检查系统安全:
    运行杀毒软件扫描,检查是否有异常进程、网络连接(重点关注境外 IP 通信),排查环境变量、配置文件是否被窃取(如数据库密码、API 密钥等),必要时重置敏感凭证。
  4. 加强依赖管理规范:
  5. 仅从官方 NPM 源安装组件,避免使用第三方镜像或未知来源的包。
  6. 使用npm audit、yarn audit定期检查依赖漏洞。
  7. 限制package.json中依赖的版本范围(如避免*或latest),优先选择下载量高、社区活跃的成熟组件。
  8. 集成墨菲安全软件供应链安全平台等工具自动监控风险。

一键自动排查全公司此类风险

墨菲安全为您免费提供一键排查全公司开源组件漏洞&投毒风险服务,可一键接入扫描全公司的代码仓库、容器镜像仓库、主机、制品仓库等。

试用地址:https://www.murphysec.com/adv?code=RK9A

提交漏洞情报:https://www.murphysec.com/bounty

关于本次投毒的分析

  • 包名:@cf.cplace.platform/forms@[9.0.99, 9.1.99]
    攻击目标:cplace平台企业用户
    理由:包名含”cplace.platform”,为平台表单组件,推测针对使用该平台的企业主机信息。

  • 包名:@tobiasredfield/simple-web-app-package@[1.0.0, 3.0.0]
    攻击目标:使用该包的Web应用项目
    理由:包名明确为”simple-web-app-package”,可能影响采用此Web应用包的开发者或项目。

  • 包名:@hpx-core-experiences/react-my-account-payments@11.0.1
    攻击目标:支付账户相关应用
    理由:包涉及”react-my-account-payments”,关联支付账户功能,可能针对金融或电商项目用户。

  • 包名:solana-fb@1.2.2
    攻击目标:Solana生态相关项目
    理由:包名含”solana”,推测与区块链生态相关,攻击者可能窃取Solana项目主机信息。

(0)
上一篇 2025年8月21日 上午11:52
下一篇 2025年8月21日 上午11:55

相关推荐

  • Apache OFBiz 路径遍历漏洞 (CVE-2024-36104)

    漏洞类型 路径遍历 发现时间 2024-06-03 漏洞等级 严重 MPS编号 MPS-xb5v-24ik CVE编号 CVE-2024-36104 漏洞影响广度 漏洞危害 OSCS 描述 Apache OFBiz是一个著名的电子商务平台,提供了创建基于最新J2EE/ XML规范和技术标准,构建大中型企业级、跨平台、跨数据库、跨应用服务器的多层、分布式电子商…

    漏洞 2024年6月4日
    0
  • Zabbix Server Audit Log SQL注入导致RCE (CVE-2024-22120)

    漏洞类型 SQL注入 发现时间 2024-05-20 漏洞等级 严重 MPS编号 MPS-ytof-ah8v CVE编号 CVE-2024-22120 漏洞影响广度 漏洞危害 OSCS 描述 Zabbix 是开源的网络监控工具,用于监控网络服务、服务器和网络设备的性能和可用性。 受影响版本中,由于 audit.c 中的 zbx_auditlog_global…

    漏洞 2024年5月21日
    0
  • tough-cookie<4.1.3 存在原型污染漏洞

    漏洞类型 原型污染 发现时间 2023/7/1 漏洞等级 中危 MPS编号 MPS-esyq-56vx CVE编号 – 漏洞影响广度 一般 漏洞危害 OSCS 描述 tough-cookie 是一个用于处理 HTTP cookie 的 JavaScript 库。受影响版本中的 rejectPublicSuffixes=false 模式下使用 Co…

    2023年8月30日
    0
  • Apache DolphinScheduler<3.1.9 任意代码执行漏洞 (CVE-2023-49299)

    漏洞类型 代码注入 发现时间 2023-12-29 漏洞等级 高危 MPS编号 MPS-v3pc-s24l CVE编号 CVE-2023-49299 漏洞影响广度 广 漏洞危害 OSCS 描述 Apache DolphinScheduler 是一个分布式、易扩展、可视化的工作流任务调度平台。 Apache DolphinScheduler 3.1.9之前版本…

    2023年12月30日
    0
  • NVIDIA Container Toolkit < 1.17.8 容器逃逸漏洞

    【严重】NVIDIA Container Toolkit < 1.17.8 容器逃逸漏洞 漏洞描述 NVIDIA Container Toolkit 是用于在容器中启用 GPU 加速计算的官方工具集,支持 NVIDIA 显卡驱动与 CUDA 环境的集成运行。受漏洞影响版本中,NVIDIA Container Toolkit 中的 hook 初始化机制存…

    2025年7月19日
    0