Cloud & DevOps
-
Paquets npm malveillants exécutant du code distant dans le processus Node.js
P3 · Élevée — Les paquets chai-as-viem et chai-testing transmettent des informations d’environnement à une infrastructure distante puis exécutent dans le processus Node.js le code renvoyé par cette infrastructure. Cela expose les postes de développement et runners CI/CD à une exécution de code arbi…
-
Paquets npm malveillants ciblant les identifiants AWS et les métadonnées d’instances cloud
P3 · Élevée — Plusieurs paquets npm malveillants publiés ou mis à jour dans la fenêtre exécutent du code automatiquement à l’installation afin d’interroger le service de métadonnées d’instance cloud, de collecter des variables d’environnement et d’exfiltrer des secrets potentiellement présents sur…
-
Paquets npm malveillants exfiltrant des secrets de runners et configurations Docker/CI
P3 · Élevée — Une série de paquets npm malveillants utilise des hooks d’installation pour inventorier les variables d’environnement et des fichiers locaux susceptibles de contenir des secrets de développement, de registre de conteneurs ou de CI/CD, puis exfiltre les données vers Telegram ou une inf…
-
GHSA-hwx5-436m-736q : @dbbhk/ui-components vole des secrets AWS, ECS, Kubernetes et CI à l’installation
P2 · Critique — Le paquet npm malveillant @dbbhk/ui-components@99.0.0 exécute automatiquement un script avant et après installation. Il cible les identifiants cloud, les secrets d’environnement et des fichiers de configuration présents sur les postes, agents CI et workloads conteneurisés.
-
GHSA-c67f-wr24-prw9 : chai-as-viem exfiltre process.env et charge du code distant
P2 · Critique — Le paquet npm chai-as-viem version 1.1.3 exfiltre l’environnement complet du processus Node.js lorsqu’il est chargé, puis exécute comme JavaScript la réponse reçue de son serveur distant.