Aller au contenu
Développeur Full Stack
, , ,

Paquet npm malveillant @angulra/core

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Critique

Le paquet npm malveillant `@angulra/core` version 1.0.67 exécute un script `preinstall` qui récupère du JavaScript distant et le transmet directement à Node.js. L’installation peut donc exécuter du code arbitraire avec les privilèges de l’utilisateur qui lance npm; aucun correctif n’est indiqué dans l’avis fourni.

AngularJavaScriptNode.js
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-836w-242f-9mvg — Malicious code in @angulra/core (npm)

Analyse technique

Le script `preinstall` télécharge du contenu depuis une source tierce mutable et le passe à `node`, sans vérification d’intégrité ou de signature.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-05T00:30:37Z, dans la période demandée.
ImpactL’installation peut exécuter du code distant arbitraire avec les privilèges du processus npm.
Versions affectées@angulra/core 1.0.67
ContournementNe pas installer le paquet ; si l’installation a eu lieu, isoler l’environnement et examiner les systèmes et secrets accessibles au processus npm.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-05T00:30:37Z
Mise à jour2026-10-05T00:30:37Z

Détection / vérification

Vérifier les dépendances npm et les fichiers de verrouillage pour @angulra/core@1.0.67 ; éviter toute installation de ce paquet.

Action recommandée

Éviter d’installer ce paquet; si la version est présente, la retirer et examiner les systèmes où son installation a été exécutée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :