Node.js
-
Paquet npm malveillant @vitemirrorte/element-plus-vite-cli : postinstall avec agent persistant
P2 · Critique — La version 2.9.1 du paquet npm @vitemirrorte/element-plus-vite-cli contient un postinstall malveillant qui installe un agent persistant et permet au serveur de commande et contrôle d’exécuter des commandes et de manipuler des fichiers sur l’hôte d’installation.
-
Paquet npm malveillant moidevl : Electron furtif, vol de cookies et exfiltration
P2 · Critique — Le paquet npm moidevl 1.0.0 contient un logiciel malveillant Electron capable de se dissimuler, de persister sous Windows, de déchiffrer des cookies de navigateurs et d’exfiltrer du contenu capturé.
-
Paquet npm malveillant n8n-nodes-metricsagent : porte dérobée RCE sur le port 41111
P2 · Critique — Le paquet npm n8n-nodes-metricsagent version 1.0.0 est signalé comme malveillant. Son installation ou son chargement dans n8n démarre une écoute HTTP non authentifiée exposant l’exécution de commandes.
-
GHSA-j7qr-p7vp-jvhx : bulk-add-sdk exfiltre des données via HTTPS et DNS
P4 — bulk-add-sdk déclenche à l’installation une collecte d’informations système et réseau, puis les transmet par HTTPS sans validation de certificat et par requête DNS.
-
GHSA-5h99-j25f-5q62 : @uh-platform/webcard déclenche un callback DNS/HTTP
P4 — @uh-platform/webcard contient un script preinstall qui contacte un endpoint Burp Collaborator, confirmant l’exécution du package et l’accessibilité réseau de l’hôte.
-
GHSA-xh82-8x4m-9w6c : @uh-platform/domain-widget contacte un serveur OAST
P4 — Le package npm @uh-platform/domain-widget déclenche automatiquement une communication DNS/HTTP vers un endpoint Burp Collaborator lors de son installation.
-
GHSA-5r3f-92qc-25rr : @uh-platform/nadaver divulgue le hostname via OAST
P4 — @uh-platform/nadaver utilise un hook preinstall pour transmettre le hostname de l’installateur à un domaine Burp Collaborator via DNS et HTTP.
-
GHSA-99r3-9hc2-372p : @uh-platform/nadaver2 exfiltre hostname et utilisateur
P4 — Le package malveillant @uh-platform/nadaver2 exfiltre le hostname et le nom d’utilisateur de l’installateur vers une infrastructure OAST lors de npm install.
-
GHSA-7cc3-jjqj-wrm5 : @baanx/blockchain-config vole des identifiants d’hôte par DNS
P4 — La version 9.9.11 de @baanx/blockchain-config comporte un bootstrap malveillant qui exfiltre l’identité du poste via des requêtes DNS à l’installation et à l’import.
-
GHSA-5h4w-mvwx-ff8q : @insiderintelligence/componentlibrary exfiltre via DNS
P4 — La version npm 9.9.10 de @insiderintelligence/componentlibrary contient du code malveillant d’exfiltration DNS exécuté à l’installation et au chargement du module.