GHSA-j8qm-q4hg-mvr7 : crypto-trader-py exécute du code pendant l’installation PyPI
Veille sécuritéSupply chain & dépendances
P3Élevée

Le paquet PyPI crypto-trader-py est identifié comme malveillant pour un mécanisme d’exécution de code lors de l’installation.

PyPIpipPython
IdentifiantGHSA-J8QM-Q4HG-MVR7
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le paquet surcharge la commande install dans setup.py afin d’exécuter silencieusement du code durant l’installation. La charge utile n’était pas présente dans les versions analysées, mais le mécanisme demeure suspect et classé malveillant.

Impact, versions et correctif

VecteurInstallation via pip ou un outil Python qui exécute setup.py.
PréconditionsInstaller crypto-trader-py.
ImpactTentative d’exécution de code sur l’hôte d’installation.
ContournementSupprimer le paquet et éviter son installation dans les environnements de développement ou CI/CD.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-22T21:30:37Z
Mise à jour2026-09-23T00:32:26Z

Détection / vérification

Rechercher crypto-trader-py dans les fichiers requirements, journaux pip, caches et environnements virtuels.

Action recommandée

Bloquer le paquet dans les proxys PyPI, inventorier les installations antérieures et enquêter sur les runners ou postes affectés.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).