Le journal DFS
Résultats pour « UI / UX »
-
Paquet npm @nimbusedge2/authxsas : fuite de métadonnées d’instances cloud au preinstall
P3 · Élevée — @nimbusedge2/authxsas@1.1.0 utilise un hook preinstall pour interroger un service de métadonnées d’instance via 169.254.169.254.nip.io et transmettre la réponse à une destination distante.…
-
Deux paquets npm malveillants ciblent les secrets et identités cloud à l’installation
P3 · Élevée — Les paquets npm @siriusbeyond/auth@99.0.0 et @dbbhk/ui-components@99.0.0 ont été référencés comme malveillants. Le premier collecte des informations d’hôte et des noms de variables…
-
WordPress : écriture de fichiers, atteintes à l’intégrité et fuite de métadonnées dans Photo Gallery, Sliders, Proofing and
P3 · Élevée · CVE-2026-81650, CVE-2026-81651 — Plusieurs défauts de contrôle d’accès et de validation affectent ce plugin de galerie : écriture de fichiers via archive,…
-
GHSA-26h7-cmv3-wgv6 : paquet npm malveillant @pwaplatform/module-sso-integration
P3 · Élevée — GitHub Advisory Database signale que les versions 99.0.0 et 99.0.1 du paquet npm @pwaplatform/module-sso-integration sont malveillantes. Le paquet, nommé comme un module…
-
Paquet npm malveillant @siriusbeyond/utils : tentative de dependency confusion et exfiltration vers Telegram
P3 · Élevée — @siriusbeyond/utils@99.0.0 a été signalé comme paquet npm malveillant. Sa version artificiellement élevée et son comportement sont décrits comme cohérents avec une attaque…
-
Backdoors npm dissimulées en outils Vue/Element Plus avec agent C2 persistant
P3 · Élevée — Les paquets @asenfotech/unplugin-element-plus et element-plus-vite-cli, présentés comme des outils Element Plus/Vite, contiennent un dropper qui déploie un agent de commande et contrôle.…
-
Paquet npm malveillant @pwaplatform/module-sso-integration
P3 · Élevée — GitHub Advisory Database et OpenSSF Package Analysis signalent les versions 99.0.0 et 99.0.1 de @pwaplatform/module-sso-integration comme malveillantes. Le paquet communique avec un…
-
Paquets npm malveillants exfiltrant des secrets de runners et configurations Docker/CI
P3 · Élevée — Une série de paquets npm malveillants utilise des hooks d’installation pour inventorier les variables d’environnement et des fichiers locaux susceptibles de contenir…
-
GHSA-hwx5-436m-736q : @dbbhk/ui-components vole des secrets AWS, ECS, Kubernetes et CI à l’installation
P2 · Critique — Le paquet npm malveillant @dbbhk/ui-components@99.0.0 exécute automatiquement un script avant et après installation. Il cible les identifiants cloud, les secrets d’environnement et…
-
GHSA-j296-5jqh-9cxv : @asenfotech/unplugin-element-plus déploie une porte dérobée C2
P2 · Critique — Le paquet @asenfotech/unplugin-element-plus, qui se présente comme un resolver Element Plus, contient un dropper exécuté à l’installation et à l’import, capable de…