Le paquet npm `a11y-tabindex-manager` (version 1.0.0) exécute du code à son chargement pour recueillir des informations locales et les envoyer à un serveur distant. Évitez cette version et supprimez-la si elle est installée ; les données exposées peuvent inclure des informations sur l’utilisateur, l’hôte, le réseau et l’environnement.
Source : GHSA-6rjc-7w2v-h9mg — Malicious code in a11y-tabindex-manager (npm)
Analyse technique
Le module exécute des commandes système avec child_process.execSync, puis transmet leurs résultats par HTTP en clair à un endpoint codé en dur ; un autre signalement envoie la version et la plateforme Node.js ainsi que le PID.
Impact, versions et correctif
Action recommandée
Ne pas installer a11y-tabindex-manager 1.0.0 ; le supprimer s’il est présent et vérifier les systèmes où il a été chargé.
Sources
Priorisation DFS : P3 · 1 source(s).