Veille sécuritéFrontend
P3Critique
L’avis décrit `chai-as-testmode` 1.4.7 comme paquet malveillant qui transmet l’environnement du processus à un serveur distant, puis exécute le JavaScript reçu. Retirez ce paquet et examinez les identifiants et secrets accessibles au processus npm ou à l’application.
JavaScript
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : GHSA-5hx2-mp3m-4gr6 — Malicious code in chai-as-testmode
Analyse technique
Le code envoie `process.env` à un endpoint distant et passe la réponse à `new Function` avec `require` disponible.
Impact, versions et correctif
Événement datéAvis publié le 2026-10-05T00:30:39Z, dans la période demandée.
ImpactExfiltration de variables d’environnement et exécution de code distant.
Versions affectéeschai-as-testmode 1.4.7
ContournementNe pas installer le paquet ; le retirer et renouveler les secrets potentiellement accessibles si le paquet a été exécuté.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-05T00:30:39Z
Mise à jour2026-10-05T00:30:47Z
Détection / vérification
Rechercher chai-as-testmode@1.4.7 dans les manifestes et fichiers de verrouillage.
Action recommandée
Retirer le paquet ; en cas d’exécution, considérer les secrets accessibles comme compromis et les renouveler après investigation.
Sources
Priorisation DFS : P3 · 1 source(s).