Le paquet npm malveillant `@angulra/core` version 1.0.67 exécute un script `preinstall` qui récupère du JavaScript distant et le transmet directement à Node.js. L’installation peut donc exécuter du code arbitraire avec les privilèges de l’utilisateur qui lance npm; aucun correctif n’est indiqué dans l’avis fourni.
Source : GHSA-836w-242f-9mvg — Malicious code in @angulra/core (npm)
Analyse technique
Le script `preinstall` télécharge du contenu depuis une source tierce mutable et le passe à `node`, sans vérification d’intégrité ou de signature.
Impact, versions et correctif
Détection / vérification
Vérifier les dépendances npm et les fichiers de verrouillage pour @angulra/core@1.0.67 ; éviter toute installation de ce paquet.
Action recommandée
Éviter d’installer ce paquet; si la version est présente, la retirer et examiner les systèmes où son installation a été exécutée.
Sources
Priorisation DFS : P3 · 1 source(s).