Le paquet npm turbo-ws s’appuie sur une archive de branche GitHub non épinglée et charge cette dépendance pendant son postinstall.
Analyse technique
La dépendance node-net-pool pointe vers une archive tar.gz de la branche main d’un dépôt GitHub tiers plutôt que vers une version de registre ou un commit immuable. npm récupère donc un contenu mutable, potentiellement accompagné de scripts de cycle de vie, puis le postinstall de turbo-ws charge le module.
Impact, versions et correctif
Détection / vérification
Rechercher turbo-ws et node-net-pool dans package-lock.json, npm-shrinkwrap.json et les journaux npm ; détecter les téléchargements d’archives GitHub de branches main.
Action recommandée
Supprimer la dépendance, imposer le verrouillage par intégrité et SHA de commit, puis reconstruire les artefacts depuis un environnement sain.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).