bnpl-blocks-shops-api @35.2.5
Vulnerability report · Last retrieved from osv.dev August 19, 2026 at 5:49 AM UTC
OSV ID
MAL-2026-13017
Ecosystem
npm
Summary
index.js is the declared main entry and unconditionally requires./setup.js on load. setup.js reconstructs attacker-controlled endpoints via string-split obfuscation (e.g. ['oob-work','er.cf102-b','af.w','orkers','.de','v'].join('')) to build URLs at oob-worker.cf99-9b3.workers.dev, oob-worker.cf100-416.workers.dev, oob-worker.cf101-adf.workers.dev, and oob-worker.cf102-baf.workers.dev, with a DNS TXT chunked-base64 fallback via {sdk,ext,pkg,net}.dl.wel1.ru. Platform-specific binaries are downloaded to /tmp or %TEMP% under disguised names (e.g. dotnet_diag_*.exe,.cache_*), chmodded 0755, and spawned detached via /bin/sh -c or cmd.exe /c start /b. Dangerous API names are also fragmented (require('child_'+'process'), fs['chmod'+'Sync'], os['host'+'name']) to evade scanners. The fetched bytes are unpinned, unverified, and unrelated to the package's advertised SDK purpose; any consumer that requires this package triggers full-host code execution.
Source: amazon-inspector (209f1c0883ce38bd482d809b83edd85e8d3db75a379909e1b47ee24562c49526)
Protect your entire dependency tree
Scan your lock files automatically on every PR. Block malicious packages before they reach production.