Aller au contenu
Développeur Full Stack
, , ,

Script de préinstallation malveillant dans le paquet npm exprdd

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Critique

L’avis indique que exprdd@5.2.1 utilise un script de préinstallation pour récupérer un script JavaScript distant et l’exécuter avec Node.js. Ne pas installer cette version; si l’installation a eu lieu, traiter la machine de développement comme potentiellement compromise.

ExpressJavaScriptNode.js
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GitHub Advisory — GHSA-w7pc-jg8g-2xr4

Analyse technique

Le script de préinstallation exécute, sans vérification d’intégrité selon l’avis, du code récupéré depuis une branche distante mutable via curl et Node.js.

Impact, versions et correctif

Événement datéLa source fournie indique une publication à 2026-09-29T15:31:01Z, soit 2026-09-29T17:31:01+02:00, dans l’intervalle.
ImpactExécution de code arbitraire sur la machine pendant l’installation npm.
Versions affectéesexprdd 5.2.1.
ContournementNe pas installer le paquet ; vérifier soigneusement le nom avant d’ajouter une dépendance Express.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-29T17:31:01+02:00
Mise à jour2026-09-29T17:31:02+02:00

Détection / vérification

Rechercher exprdd@5.2.1 dans les dépendances et fichiers de verrouillage; ne pas lancer d’installation de ce paquet.

Action recommandée

Ne pas installer exprdd@5.2.1; si l’installation a eu lieu, isoler et examiner la machine, puis renouveler les secrets auxquels le processus d’installation pouvait accéder.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :