GitHub a classé npx-test-ma980@1.0.1 comme paquet npm malveillant. Une entrée bin contenant un métacaractère shell peut entraîner l’exécution non prévue de calc.exe sur Windows lors d’opérations npm globales ou npx.
Analyse technique
Le manifeste déclare une clé bin contenant un caractère & suivi d’une commande. Dans les scénarios Windows documentés par l’avis, la génération ou l’invocation des shims npm peut interpréter ce caractère comme un séparateur de commande. Le paquet constitue ainsi une démonstration publique d’exécution de commande par manipulation du nom de binaire.
Impact, versions et correctif
Détection / vérification
Rechercher npx-test-ma980@1.0.1 dans les manifests, lockfiles, caches npm et journaux de postes Windows ou de runners. Examiner les processus enfants inhabituels lancés à proximité d’installations npm ou d’exécutions npx.
Action recommandée
Bloquer immédiatement le paquet, rechercher les installations ou invocations sur les hôtes Windows et renforcer les contrôles de paquets autorisés pour npm/npx.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).