Le paquet npm `@angulra/cli` (version 22.2.1), qui imite Angular CLI, exécute à l’installation un script préinstallation qui récupère un JavaScript distant non vérifié et le transmet à Node.js. Cela peut permettre l’exécution de code avec les privilèges de l’utilisateur qui installe le paquet ; évitez cette version et retirez-la si elle est présente.
Source : GHSA-2gcf-qjvx-w58p — Malicious code in @angulra/cli (npm)
Analyse technique
Le script preinstall télécharge un fichier JavaScript via une URL Gitflic relayée par web.archive.org, sans épinglage ni contrôle d’intégrité, puis l’exécute avec Node.js.
Impact, versions et correctif
Détection / vérification
Rechercher @angulra/cli@22.2.1 dans les dépendances npm ; vérifier attentivement l’orthographe du nom de paquet.
Action recommandée
Ne pas installer @angulra/cli 22.2.1 ; si installé, le supprimer et examiner l’hôte pour détecter une exécution de code ou une exposition de données.
Sources
Priorisation DFS : P3 · 1 source(s).