Le paquet npm `express-fork` (version 5.2.2) usurpe l’identité d’Express et lance à l’installation un script qui télécharge puis exécute un JavaScript distant non vérifié. Ce code s’exécute avec les privilèges de l’utilisateur installant le paquet ; évitez cette version et supprimez-la si elle est présente.
Source : GHSA-5pr8-5p22-ffv8 — Malicious code in express-fork (npm)
Analyse technique
Le hook preinstall télécharge un fichier depuis un compte Gitflic tiers via web.archive.org et le transmet directement à Node.js, sans contrôle d’intégrité.
Impact, versions et correctif
Détection / vérification
Rechercher express-fork@5.2.2 dans les manifestes et fichiers de verrouillage ; contrôler les scripts de cycle de vie npm.
Action recommandée
Ne pas installer express-fork 5.2.2 ; le supprimer s’il est présent et examiner les hôtes où il a été installé.
Sources
Priorisation DFS : P3 · 1 source(s).