L’avis signale du code malveillant dans `hardhat-pack` version 2.0.1 : l’importation du paquet charge une grande charge utile JavaScript obfusquée sans justification fonctionnelle apparente. L’avis ne précise ni mécanisme de correction ni versions propres.
Source : GHSA-qf4q-w34w-qxg2 — Malicious code in hardhat-pack (npm)
Analyse technique
Selon l’avis, `index.js` charge `lib/config.js`, un fichier obfusqué d’environ 4,4 Mo ; le paquet déclare également `axios` comme dépendance d’exécution. Les effets précis de la charge utile ne sont pas établis par les éléments fournis.
Impact, versions et correctif
Détection / vérification
Éviter d’installer ou d’exécuter le paquet `hardhat-pack` version 2.0.1 ; rechercher cette dépendance dans les projets et environnements concernés.
Action recommandée
Retirer `hardhat-pack` 2.0.1 des dépendances et examiner les systèmes où il a été importé ou exécuté.
Sources
Priorisation DFS : P3 · 1 source(s).