Aller au contenu
Développeur Full Stack
, ,

Paquet npm malveillant chai-as-testmode

Dans cet article 5 rubriques
Veille sécuritéFrontend
P3Critique

L’avis décrit `chai-as-testmode` 1.4.7 comme paquet malveillant qui transmet l’environnement du processus à un serveur distant, puis exécute le JavaScript reçu. Retirez ce paquet et examinez les identifiants et secrets accessibles au processus npm ou à l’application.

JavaScript
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-5hx2-mp3m-4gr6 — Malicious code in chai-as-testmode

Analyse technique

Le code envoie `process.env` à un endpoint distant et passe la réponse à `new Function` avec `require` disponible.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-05T00:30:39Z, dans la période demandée.
ImpactExfiltration de variables d’environnement et exécution de code distant.
Versions affectéeschai-as-testmode 1.4.7
ContournementNe pas installer le paquet ; le retirer et renouveler les secrets potentiellement accessibles si le paquet a été exécuté.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-05T00:30:39Z
Mise à jour2026-10-05T00:30:47Z

Détection / vérification

Rechercher chai-as-testmode@1.4.7 dans les manifestes et fichiers de verrouillage.

Action recommandée

Retirer le paquet ; en cas d’exécution, considérer les secrets accessibles comme compromis et les renouveler après investigation.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :