Aller au contenu
Développeur Full Stack
, , ,

Script de préinstallation malveillant dans le paquet npm exprrdd

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Critique

L’avis signale que exprrdd@5.2.1 dissimule un script de préinstallation qui récupère du JavaScript distant et le transmet à Node.js. Ne pas installer cette version; si elle a été installée, traiter la machine de développement comme potentiellement compromise.

ExpressJavaScriptNode.js
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GitHub Advisory — GHSA-pf56-8g6j-whr9

Analyse technique

L’avis décrit une commande de préinstallation qui récupère le contenu d’une branche distante mutable et l’exécute avec Node.js.

Impact, versions et correctif

Événement datéLa source fournie indique une publication à 2026-09-29T15:31:02Z, soit 2026-09-29T17:31:02+02:00, dans l’intervalle.
ImpactExécution de code arbitraire sur la machine pendant l’installation npm.
Versions affectéesexprrdd 5.2.1.
ContournementNe pas installer le paquet ; vérifier soigneusement le nom avant d’ajouter une dépendance Express.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-29T17:31:02+02:00
Mise à jour2026-09-29T17:31:03+02:00

Détection / vérification

Rechercher exprrdd@5.2.1 dans les dépendances et fichiers de verrouillage; ne pas lancer d’installation de ce paquet.

Action recommandée

Ne pas installer exprrdd@5.2.1; si l’installation a eu lieu, isoler et examiner la machine, puis renouveler les secrets potentiellement exposés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :