GitHub Advisory Database et OpenSSF Package Analysis signalent les versions 99.0.0 et 99.0.1 de @pwaplatform/module-sso-integration comme malveillantes. Le paquet communique avec un domaine associé à une activité malveillante et exécute des commandes associées à un comportement malveillant.
Analyse technique
L’avis classe le paquet sous CWE-506, Embedded Malicious Code. Aucune version corrigée n’est fournie : il s’agit d’un paquet à retirer plutôt que d’un composant à mettre à niveau.
Impact, versions et correctif
Détection / vérification
Rechercher le paquet et ses versions dans package.json, package-lock.json, npm-shrinkwrap.json, yarn.lock et les caches ou artefacts CI ; examiner les journaux d’installation et les connexions sortantes des environnements concernés.
Action recommandée
Supprimer immédiatement les versions affectées des dépendances et des artefacts, révoquer les secrets accessibles aux environnements ayant exécuté le paquet et reconstruire les livrables depuis un environnement sain.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).