Veille sécuritéBackend & données
P3Critique
Le gem `bitcoin-rpc-lite` version 1.0.0 utilise son script de construction d’extension pour lancer un payload malveillant à l’installation. Ce payload établit une connexion à un opérateur distant et lui fournit un accès shell sur la machine.
Ruby
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : GHSA-xw7g-6j29-52jp — Malicious code in bitcoin-rpc-lite
Analyse technique
Le script `extconf.rb` exécute du code Ruby décodé après des contrôles d’environnement et un délai aléatoire, puis relie un socket TCP à `/bin/sh`. Le répertoire d’extension ne contient pas de véritable source native selon le résumé fourni.
Impact, versions et correctif
Événement datéL’avis GHSA a été mis à jour le 2026-10-06 à 03:31:21Z, dans la période demandée; sa publication initiale date du 2026-10-05.
ImpactAccès shell distant potentiel au poste ayant installé le gem.
Versions affectées1.0.0
ContournementNe pas installer le gem; si installé, isoler la machine et rechercher les connexions réseau et processus suspects.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-05T18:34:14Z
Mise à jour2026-10-06T03:31:21Z
Action recommandée
Bloquer la version 1.0.0 et vérifier les postes où elle a pu être installée.
Sources
Priorisation DFS : P3 · 1 source(s).