GitHub Advisory Database signale que les versions 99.0.0 et 99.0.1 du paquet npm @pwaplatform/module-sso-integration sont malveillantes. Le paquet, nommé comme un module d’intégration SSO, communique avec un domaine associé à une activité malveillante et exécute des commandes associées à un comportement malveillant.
Analyse technique
L’avis, fondé sur l’analyse OpenSSF Package Analysis, classe le paquet comme code malveillant embarqué. Aucun correctif n’est publié, car il ne s’agit pas d’une vulnérabilité corrigible d’un paquet légitime mais de versions malveillantes à retirer.
Impact, versions et correctif
Détection / vérification
Rechercher @pwaplatform/module-sso-integration aux versions 99.0.0 et 99.0.1 dans package.json, package-lock.json, npm-shrinkwrap.json, yarn.lock, pnpm-lock.yaml, caches npm et journaux CI/CD. Examiner les exécutions de scripts npm et les connexions sortantes initiées durant les installations.
Action recommandée
Retirer immédiatement les versions concernées, invalider et renouveler les secrets potentiellement accessibles aux jobs ou postes ayant installé le paquet, puis mener une revue des journaux CI/CD et des activités réseau associées.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).