Le journal DFS
Résultats pour « UI / UX »
-
GHSA-j7hr-ff2j-rgv6 : le paquet npm @vitemirrorte/element-plus-vite-cli installe un agent C2 persistant
P2 · Critique — Le paquet npm @vitemirrorte/element-plus-vite-cli version 2.9.1 est identifié comme malveillant. Son installation déploie un agent persistant pilotable à distance.
-
Paquet npm malveillant @vitemirrorte/element-plus-vite-cli : agent persistant et contrôle à distance
P2 · Critique — La version 2.9.1 de @vitemirrorte/element-plus-vite-cli contient un agent malveillant lancé à l’installation, persistant après npm install et piloté depuis un domaine de…
-
GHSA-5h99-j25f-5q62 : @uh-platform/webcard déclenche un callback DNS/HTTP
P4 — @uh-platform/webcard contient un script preinstall qui contacte un endpoint Burp Collaborator, confirmant l’exécution du package et l’accessibilité réseau de l’hôte.
-
GHSA-7cc3-jjqj-wrm5 : @baanx/blockchain-config vole des identifiants d’hôte par DNS
P4 — La version 9.9.11 de @baanx/blockchain-config comporte un bootstrap malveillant qui exfiltre l’identité du poste via des requêtes DNS à l’installation et à l’import.
-
GHSA-r554-rpx4-qw24 : @baanx/abis exfiltre l’identité de l’hôte via DNS
P4 — La version malveillante 9.9.11 de @baanx/abis effectue automatiquement une requête DNS contenant des données d’identification de la machine lors de l’installation npm et lors…
-
CVE-2026-89060 : fuite de Secrets inter-espaces dans multicluster-observability-addon
P3 · Élevée · CVE-2026-89060 — Red Hat a documenté une faille d’autorisation inter-espaces dans multicluster-observability-addon. Un utilisateur autorisé à modifier la configuration ManagedClusterAddOn d’un cluster…
-
GHSA-g4jv-48fc-mhh2 : @uh-platform/cloud mène une reconnaissance de dépendance-confusion à l’installation
P3 · Élevée — Le paquet npm @uh-platform/cloud@101.0.0 contient un script preinstall qui transmet le nom d’hôte de la machine d’installation vers un collecteur externe. L’advisory…
-
Paquet npm malveillant byted-commerce-materials : collecte de secrets au preinstall/postinstall
P3 · Élevée — Le paquet npm byted-commerce-materials est signalé comme malveillant : ses hooks preinstall et postinstall collectent des informations système, des variables d’environnement et…
-
@yongot/canary-mcp-isolation : malware npm exfiltrant des données et sondant GCP
P3 · Élevée — L’avis GHSA-7gq6-vvhp-97f4 a été substantiellement mis à jour dans la fenêtre. Le paquet @yongot/canary-mcp-isolation exfiltre automatiquement des informations de l’hôte et interroge…
-
Paquet MCP malveillant @vite-mcp/vite-type : compromission totale signalée
P2 · Critique — GitHub Advisory Database a publié un avis de malware visant le paquet npm @vite-mcp/vite-type. L’avis indique que toute machine sur laquelle le…