Supply chain
-
npm : turbo-ws charge une dépendance GitHub mutable non intègre au postinstall
P3 · Élevée — turbo-ws déclare node-net-pool comme archive GitHub pointant vers la branche main d’un compte tiers, sans version figée ni contrôle d’intégrité, puis charge cette dépendance pendant son postinstall.
-
npm : godxxx injecte du code dans Chrome et exfiltre le contenu des pages
P2 · Critique — godxxx démarre à l’import un mécanisme ciblant Chrome DevTools Protocol local, injecte du JavaScript dans les pages ouvertes et transmet le contenu capturé vers un endpoint externe.
-
PyPI : auclean exécute un binaire à l’installation et cible identifiants cloud
P2 · Critique — Le paquet PyPI malveillant auclean a été signalé pendant la fenêtre de veille. Son installation lance un exécutable embarqué, réalise une reconnaissance de l’hôte et du réseau, recherche des fichiers et des identifiants cloud, puis tente d’exfiltrer les données collectées.
-
npm : @vitemirrorte/element-plus-vite-cli installe un agent persistant de contrôle à distance
P2 · Critique — @vitemirrorte/element-plus-vite-cli@2.9.1 exécute un postinstall qui dépose un agent dans le cache Gradle, le détache du processus npm et le fait communiquer avec un serveur de commande et contrôle imitant npm.
-
GHSA-j8qm-q4hg-mvr7 : crypto-trader-py exécute du code pendant l’installation PyPI
P3 · Élevée — Le paquet PyPI crypto-trader-py est identifié comme malveillant pour un mécanisme d’exécution de code lors de l’installation.
-
GHSA-3v8f-m5rm-8mv3 : snap-queue exécute du code pendant l’installation PyPI
P3 · Élevée — Le paquet PyPI snap-queue est classé malveillant pour une surcharge de la commande d’installation visant à exécuter du code silencieusement.
-
GHSA-f639-24m5-rmxp : catqrcodeconverter exfiltre l’identité de l’hôte durant npm install
P3 · Élevée — catqrcodeconverter@99.2.1 exécute des scripts preinstall et postinstall qui collectent le nom d’utilisateur et le nom d’hôte, puis les transmettent à un collecteur externe.
-
GHSA-7h34-v43h-45gc : catplatebarcodeparser exfiltre des données durant npm install
P3 · Élevée — catplatebarcodeparser@99.2.1 lance des scripts de cycle de vie npm qui transmettent le nom d’utilisateur et le nom d’hôte à une infrastructure de collecte.
-
GHSA-4mmr-x347-r6gv : @tvg-mar/promos-gtm exfiltre via DNS à l’installation et à l’import
P3 · Élevée — @tvg-mar/promos-gtm@9.9.10 exfiltre des informations d’hôte par DNS à l’installation et lors du chargement du module.
-
GHSA-qh87-q3mj-33jx : eslint-config-compact-utils exfiltre les variables CI et dépôt à l’import
P3 · Élevée — Le paquet eslint-config-compact-utils exfiltre des données de l’hôte et des variables de contexte CI/CD lors de son import.