Veille sécuritéBackend & données
P3Critique
Le gem `crypti-toolbox` version 1.0.0 exécute à l’installation un payload qui récupère un tarball distant et en lance le script shell. Des contrôles anti-analyse et un délai différé ciblent les postes développeurs plutôt que les environnements de test.
Ruby
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : GHSA-pv2w-f5fh-p8xw — Malicious code in crypti-toolbox
Analyse technique
`extconf.rb` exécute un payload Ruby décodé dans un processus détaché, puis télécharge en HTTP une archive depuis une adresse IP et lance son script shell. Le résumé indique que l’archive n’est pas authentifiée par empreinte ou signature.
Impact, versions et correctif
Événement datéL’avis GHSA a été mis à jour le 2026-10-06 à 03:31:22Z, dans la période demandée; sa publication initiale date du 2026-10-05.
ImpactExécution de code arbitraire sur le poste ayant installé le gem.
Versions affectées1.0.0
ContournementNe pas installer le gem; si installé, isoler la machine et examiner les processus et fichiers issus de l’installation.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-05T18:34:14Z
Mise à jour2026-10-06T03:31:22Z
Action recommandée
Bloquer la version 1.0.0 et vérifier les postes où elle a pu être installée.
Sources
Priorisation DFS : P3 · 1 source(s).