L’avis signale le paquet npm malveillant `@angularr/router`, version 2.2.0, dont le script `preinstall` télécharge puis exécute un JavaScript distant non vérifié avec les privilèges de l’utilisateur. Il s’agit d’un paquet ressemblant à `@angular/router` ; ne l’installez pas et supprimez-le s’il est présent.
Source : GHSA-37mv-mqr9-gv2x — Malicious code in @angularr/router
Analyse technique
Le script `preinstall` récupère un payload via un hôte tiers et le transmet directement à Node, sans verrouillage ni vérification d’intégrité.
Impact, versions et correctif
Détection / vérification
Rechercher @angularr/router@2.2.0 dans les dépendances npm et les fichiers de verrouillage.
Action recommandée
Éviter l’installation ; si le paquet a été installé, le retirer et examiner l’hôte ainsi que les secrets accessibles au processus npm.
Sources
Priorisation DFS : P3 · 1 source(s).