Aller au contenu
Développeur Full Stack
, ,

Code malveillant dans le gem RubyGems coinmarket-utils

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Critique

L’avis GHSA indique que `coinmarket-utils` 1.0.0 contient un script d’installation malveillant qui télécharge puis exécute une archive distante. N’installez pas cette version; après une installation, isolez le poste et vérifiez les secrets et identifiants qui y étaient accessibles.

Ruby
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-f63h-97qr-7h9q — Malicious code in coinmarket-utils (RubyGems)

Analyse technique

Le script extconf.rb déclenche une charge utile obfusquée à l’installation, qui télécharge une archive depuis une adresse IP et lance un script shell. Le résumé de l’avis mentionne des mécanismes d’évasion de l’analyse et une exécution détachée.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-05, avant la période; mise à jour le 2026-10-06T03:32:27Z, dans la période retenue.
ImpactExécution de commandes arbitraires sur le poste lors de l’installation du gem.
Versions affectées= 1.0.0
ContournementNe pas installer le gem; si installé, isoler la machine et faire tourner les secrets exposés.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-05T18:34:14Z
Mise à jour2026-10-06T03:32:27Z

Action recommandée

Éviter la version 1.0.0; en cas d’installation, isoler le poste, rechercher une compromission et renouveler les secrets potentiellement exposés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :