Aller au contenu
Développeur Full Stack
, ,

Avis de code suspect dans cleanup-string sur PyPI

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Critique

L’avis GHSA-r9mq-4q39-vw6h signale que cleanup-string 1.0.0 distribue un module natif Windows Python 3.13 protégé par VMProtect, qui s’exécute lors de l’importation du paquet. Son comportement malveillant précis n’est pas établi dans les éléments fournis; évitez cette version et retirez-la des environnements où elle est installée.

Python
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-r9mq-4q39-vw6h — Malicious code in cleanup-string (PyPI)

Analyse technique

Le paquet charge cleanup_string/_impl.cp313-win_amd64.vmp.pyd à l’import. Le binaire est décrit comme fortement obfusqué et sans nécessité apparente pour la fonctionnalité annoncée.

Impact, versions et correctif

Événement datéAvis publié le 2026-09-30T06:31:43Z, dans la période demandée.
ImpactSur Windows avec Python 3.13, l’importation du paquet exécute un module natif opaque avec les privilèges du processus Python.
Versions affectéescleanup-string 1.0.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-30T06:31:43Z
Mise à jour2026-09-30T06:31:44Z

Action recommandée

Éviter cleanup-string 1.0.0 et désinstaller cette version si elle est présente.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :