L’avis signale que hardhat-init@2.21.0 contient un fichier JavaScript fortement obfusqué exécuté dès le chargement du module. Le paquet ne semble pas fournir la fonctionnalité annoncée et peut exécuter du code malveillant sur la machine qui l’importe.
Source : GHSA-w6mp-phr7-c2v5 — Malicious code in hardhat-init (npm)
Analyse technique
Le point d’entrée charge lib/config.js, un fichier obfusqué d’environ 4,3 Mo dont l’IIFE s’exécute immédiatement.
Impact, versions et correctif
Détection / vérification
Repérer et retirer toute dépendance npm nommée hardhat-init en version 2.21.0, puis examiner les machines où elle a été importée.
Action recommandée
Ne pas installer ni importer hardhat-init@2.21.0. Si le paquet a été utilisé, le supprimer et vérifier les systèmes concernés ainsi que les secrets accessibles à leurs processus.
Sources
Priorisation DFS : P3 · 1 source(s).