L’avis signale un paquet npm malveillant se présentant comme une bibliothèque d’internationalisation Nuxt, dont le code ne fournit pas les fonctionnalités attendues et transmet des métadonnées de la machine. Les versions signalées sont à retirer; si le paquet a été installé ou exécuté, il convient aussi d’évaluer l’exposition de l’environnement concerné.
Source : GHSA-gh38-mqx9-5mxf — Malicious code in @kibt/www-nuxt-i18n (npm)
Analyse technique
Le paquet utilise un script postinstall et charge également le code au require(). Celui-ci envoie le nom d’hôte, le répertoire d’installation, le répertoire courant et la version de Node.js par HTTP à 185.158.107.175:8787.
Impact, versions et correctif
Détection / vérification
Rechercher et supprimer le paquet @kibt/www-nuxt-i18n dans les dépendances et fichiers de verrouillage; examiner les journaux d’installation et d’exécution pour détecter des requêtes vers l’adresse IP indiquée.
Action recommandée
Retirer toutes les versions concernées et vérifier si le paquet a été installé ou exécuté; examiner les environnements touchés et leurs journaux réseau.
Sources
Priorisation DFS : P3 · 1 source(s).