Le paquet malveillant `bfox-build-utils` version 1.0.997 exécute du code à l’installation pour récupérer des identifiants GitHub disponibles dans l’environnement et les utiliser afin de cloner le dépôt de l’installateur, y ajouter un workflow GitHub Actions, puis pousser une branche. L’avis documente un risque de vol d’identifiants et de compromission persistante du dépôt; aucune version corrective n’est indiquée.
Source : GHSA-rx43-29mc-6h3f — Malicious code in bfox-build-utils (PyPI)
Analyse technique
Le script `setup.py` extrait notamment un jeton depuis la configuration Git de l’environnement GitHub Actions ou depuis `GITHUB_TOKEN`, puis tente de pousser un workflow dans le dépôt ciblé. Le paquet est signalé comme malveillant; aucun correctif n’est fourni dans les données de l’avis.
Impact, versions et correctif
Action recommandée
Ne pas installer bfox-build-utils 1.0.997. Si le paquet a été exécuté, révoquer les jetons GitHub accessibles dans l’environnement et examiner les dépôts et workflows concernés.
Sources
Priorisation DFS : P3 · 1 source(s).