Le paquet npm `express-enhanced` (version 5.2.2) imite Express et exécute, lors de l’installation, un script qui télécharge puis transmet à Node.js un fichier JavaScript distant non vérifié. Cette action peut donner à l’opérateur du fichier distant la capacité d’exécuter du code sur la machine de l’utilisateur ; évitez cette version et supprimez-la si elle est installée.
Source : GHSA-qj2f-36rw-2gvm — Malicious code in express-enhanced (npm)
Analyse technique
Le hook preinstall récupère un fichier JavaScript non épinglé depuis Gitflic, via web.archive.org, et le passe à Node.js sans contrôle d’intégrité.
Impact, versions et correctif
Détection / vérification
Rechercher express-enhanced@5.2.2 dans les manifestes et fichiers de verrouillage ; contrôler les scripts de cycle de vie npm.
Action recommandée
Ne pas installer express-enhanced 5.2.2 ; le supprimer s’il est présent et vérifier les machines où son installation a été lancée.
Sources
Priorisation DFS : P3 · 1 source(s).