turbo-ws déclare node-net-pool comme archive GitHub pointant vers la branche main d’un compte tiers, sans version figée ni contrôle d’intégrité, puis charge cette dépendance pendant son postinstall.
Analyse technique
Au moment de npm install, npm récupère une archive tar.gz correspondant à une branche GitHub mutable. Les scripts de cycle de vie de cette dépendance peuvent être exécutés et turbo-ws l’importe ensuite depuis son postinstall, ce qui permet l’exécution du code de la dépendance sur la machine d’installation. Le contenu récupéré peut évoluer sans modification de version npm.
Impact, versions et correctif
Détection / vérification
Auditer package-lock.json et npm-shrinkwrap.json pour les URL GitHub tar.gz, références heads/main et dépendances sans intégrité. Vérifier les journaux npm pour les téléchargements depuis github.com/trktgq0wbre1/node-net-pool.
Action recommandée
Retirer le paquet, identifier les builds l’ayant installé et reconstruire les artefacts produits à partir de dépendances vérifiées.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).