L’avis indique que exprdd@5.2.1 utilise un script de préinstallation pour récupérer un script JavaScript distant et l’exécuter avec Node.js. Ne pas installer cette version; si l’installation a eu lieu, traiter la machine de développement comme potentiellement compromise.
Analyse technique
Le script de préinstallation exécute, sans vérification d’intégrité selon l’avis, du code récupéré depuis une branche distante mutable via curl et Node.js.
Impact, versions et correctif
Détection / vérification
Rechercher exprdd@5.2.1 dans les dépendances et fichiers de verrouillage; ne pas lancer d’installation de ce paquet.
Action recommandée
Ne pas installer exprdd@5.2.1; si l’installation a eu lieu, isoler et examiner la machine, puis renouveler les secrets auxquels le processus d’installation pouvait accéder.
Sources
Priorisation DFS : P3 · 1 source(s).