L’avis GHSA indique que `coinmarket-utils` 1.0.0 contient un script d’installation malveillant qui télécharge puis exécute une archive distante. N’installez pas cette version; après une installation, isolez le poste et vérifiez les secrets et identifiants qui y étaient accessibles.
Source : GHSA-f63h-97qr-7h9q — Malicious code in coinmarket-utils (RubyGems)
Analyse technique
Le script extconf.rb déclenche une charge utile obfusquée à l’installation, qui télécharge une archive depuis une adresse IP et lance un script shell. Le résumé de l’avis mentionne des mécanismes d’évasion de l’analyse et une exécution détachée.
Impact, versions et correctif
Action recommandée
Éviter la version 1.0.0; en cas d’installation, isoler le poste, rechercher une compromission et renouveler les secrets potentiellement exposés.
Sources
Priorisation DFS : P3 · 1 source(s).