Aller au contenu
Développeur Full Stack
, ,

Code malveillant dans le gem RubyGems lighthing-invoice

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Critique

Le gem `lighthing-invoice` version 1.0.0 contient un script d’installation malveillant qui récupère et exécute un payload shell distant. Le résumé le décrit comme un typosquat et indique que le code se détache du processus d’installation après des vérifications anti-analyse.

Ruby
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-j2pr-fmc4-v7mw — Malicious code in lighthing-invoice

Analyse technique

Le fichier `extconf.rb` décode et évalue un payload, puis récupère une archive via HTTP depuis une adresse IP et lance son script shell. L’exécution est différée et accompagnée de contrôles visant CI, les environnements d’analyse et les postes sans artefacts développeur.

Impact, versions et correctif

Événement datéL’avis GHSA a été mis à jour le 2026-10-06 à 03:31:22Z, dans la période demandée; sa publication initiale date du 2026-10-05.
ImpactExécution de code arbitraire sur le poste ayant installé le gem.
Versions affectées1.0.0
ContournementNe pas installer le gem; si installé, isoler la machine et examiner les processus et fichiers issus de l’installation.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-05T18:34:14Z
Mise à jour2026-10-06T03:31:22Z

Action recommandée

Bloquer la version 1.0.0 et vérifier les postes où elle a pu être installée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :