Veille sécuritéBackend & données
P3Critique
Le gem `bitcion-ruby` version 1.0.0 est décrit comme un typosquat malveillant dont le script d’installation exécute un payload Ruby. Celui-ci peut télécharger un tarball distant puis lancer un script shell sur le poste, après des contrôles anti-analyse et un délai différé.
Ruby
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : GHSA-f4x2-825c-fcpf — Malicious code in bitcion-ruby
Analyse technique
Le script `extconf.rb` décode et évalue du code lors de l’installation, puis récupère un tarball et l’exécute dans un processus détaché. Le payload vérifie notamment la présence de marqueurs de poste développeur et retarde son exécution.
Impact, versions et correctif
Événement datéL’avis GHSA a été mis à jour le 2026-10-06 à 03:31:21Z, dans la période demandée; sa publication initiale date du 2026-10-05.
ImpactExécution de code arbitraire, avec récupération et exécution d’un script distant.
Versions affectées1.0.0
ContournementNe pas installer le gem; si installé, isoler la machine et examiner les processus et fichiers issus de l’installation.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-05T18:34:13Z
Mise à jour2026-10-06T03:31:21Z
Action recommandée
Bloquer la version 1.0.0 et vérifier les postes où elle a pu être installée.
Sources
Priorisation DFS : P3 · 1 source(s).