CI/CD
-
npm : catplatebarcodeparser utilise des hooks d’installation pour exfiltrer l’identité de l’hôte
P3 · Élevée — catplatebarcodeparser@99.2.1 lance des hooks preinstall et postinstall qui envoient le nom d’utilisateur et le hostname vers un collecteur externe et déclenchent une résolution DNS de suivi.
-
npm : eslint-plugin-i18n-shreddit exfiltre des données de runner via postinstall
P3 · Élevée — eslint-plugin-i18n-shreddit@99.9.9 ne fournit pas de plugin ESLint fonctionnel et utilise uniquement un postinstall pour envoyer des informations de l’hôte vers un collecteur anonyme.
-
npm : catqrcodeconverter exécute des hooks preinstall/postinstall de reconnaissance
P3 · Élevée — catqrcodeconverter@99.2.1 exécute des scripts avant et après installation afin de transmettre le nom d’utilisateur et le nom d’hôte à un collecteur externe, avec une requête DNS canari.
-
npm : eslint-config-compact-utils exfiltre le contexte des postes et runners CI à l’import
P3 · Élevée — eslint-config-compact-utils collecte des informations d’hôte et des variables de contexte CI ou GitHub dès son import, puis les transmet à un endpoint AWS API Gateway codé en dur.
-
npm : turbo-ws charge une dépendance GitHub mutable non intègre au postinstall
P3 · Élevée — turbo-ws déclare node-net-pool comme archive GitHub pointant vers la branche main d’un compte tiers, sans version figée ni contrôle d’intégrité, puis charge cette dépendance pendant son postinstall.
-
npm : @vitemirrorte/element-plus-vite-cli installe un agent persistant de contrôle à distance
P2 · Critique — @vitemirrorte/element-plus-vite-cli@2.9.1 exécute un postinstall qui dépose un agent dans le cache Gradle, le détache du processus npm et le fait communiquer avec un serveur de commande et contrôle imitant npm.
-
GHSA-qh87-q3mj-33jx : eslint-config-compact-utils exfiltre les variables CI et dépôt à l’import
P3 · Élevée — Le paquet eslint-config-compact-utils exfiltre des données de l’hôte et des variables de contexte CI/CD lors de son import.
-
GHSA-g4jv-48fc-mhh2 : @uh-platform/cloud mène une reconnaissance de dépendance-confusion à l’installation
P3 · Élevée — Le paquet npm @uh-platform/cloud@101.0.0 contient un script preinstall qui transmet le nom d’hôte de la machine d’installation vers un collecteur externe. L’advisory l’identifie comme un signal de reconnaissance associé à un scénario de dependency confusion.
-
GHSA-7gq6-vvhp-97f4 : canary-mcp-isolation sonde l’IMDS GCP et exfiltre ses réponses
P3 · Élevée — L’avis du paquet npm malveillant @yongot/canary-mcp-isolation a été substantiellement mis à jour dans la fenêtre. Le paquet transmet des informations d’hôte à un collecteur tiers et sonde le service de métadonnées Google Cloud, dont il renvoie les réponses.
-
GHSA-94w6-hr49-qjm7 : py-venv-doctor exfiltre toutes les variables d’environnement
P3 · Élevée — L’avis relatif à py-venv-doctor a reçu une mise à jour dans la fenêtre. Les versions affectées exécutent du code durant l’installation puis exfiltrent l’ensemble des variables d’environnement dans une télémétrie présentée comme désactivable.