Aller au contenu
Développeur Full Stack
, ,

Code malveillant dans json-bigint-rs

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Critique

L’avis signale que json-bigint-rs 0.1.1 contient un chargeur malveillant dissimulé dans son module WASM, qui peut récupérer puis exécuter du JavaScript distant en environnement de production. Éviter cette version et examiner les systèmes de production ou CI qui l’ont chargée.

JavaScript
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-f96g-45hf-3fhj — Malicious code in json-bigint-rs (npm)

Analyse technique

Le code est activé lorsque NODE_ENV vaut production ; il interroge périodiquement des hôtes codés en dur et exécute les réponses dans le contexte Node.js.

Impact, versions et correctif

Événement datéAvis publié le 2026-09-30 à 03:31:45Z, dans la période demandée ; événement retenu : publication d’un avis de sécurité sur un paquet npm malveillant.
ImpactExécution de code arbitraire distant dans le processus Node.js, notamment en production.
Versions affectéesjson-bigint-rs 0.1.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-30T03:31:45Z
Mise à jour2026-09-30T03:31:46Z

Action recommandée

Ne pas utiliser json-bigint-rs 0.1.1 ; vérifier les environnements de production et CI où il a été chargé.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :