Le paquet npm `@nagular/router` (version 2.2.1) usurpe l’identité du paquet router et lance automatiquement à l’installation un script qui récupère puis exécute du JavaScript distant non vérifié. L’exécution se fait avec les privilèges de l’utilisateur installant le paquet ; évitez cette version et supprimez-la si elle est présente.
Source : GHSA-cg42-crqv-qjm9 — Malicious code in @nagular/router (npm)
Analyse technique
Le script preinstall récupère un fichier depuis Gitflic via web.archive.org et le transmet directement à Node.js, sans empreinte ni version épinglée.
Impact, versions et correctif
Détection / vérification
Rechercher @nagular/router@2.2.1 dans les dépendances npm et les fichiers de verrouillage.
Action recommandée
Ne pas installer @nagular/router 2.2.1 ; s’il est présent, le supprimer et examiner l’hôte pour détecter une exécution de code.
Sources
Priorisation DFS : P3 · 1 source(s).