npm
-
GHSA-pg33-6m24-4p63 : react-context-form-tdsss est identifié comme malware
P2 · Critique — react-context-form-tdsss est publié comme paquet npm malveillant. GitHub recommande de considérer comme compromises les machines ayant installé ou exécuté ce paquet.
-
GHSA-733v-wc48-f65r : @vitets/vite-ts est identifié comme malware
P2 · Critique — @vitets/vite-ts est identifié comme malware npm. L’avis indique que l’installation ou l’exécution peut avoir entraîné une compromission complète de l’ordinateur.
-
GHSA-q5h9-3mvh-45cf : @vite-tab/tabui est identifié comme malware
P2 · Critique — @vite-tab/tabui est signalé comme paquet npm malveillant ; les systèmes ayant installé ou exécuté ce paquet doivent être considérés comme compromis.
-
GHSA-rqjq-px4f-2m8r : @zig-design-system/react est identifié comme malware
P2 · Critique — Le paquet @zig-design-system/react est signalé comme malware npm ; les environnements l’ayant installé ou exécuté doivent être traités comme compromis.
-
GHSA-mqf9-3wx8-45cj : @vite-mcp/vite-type est identifié comme malware
P2 · Critique — @vite-mcp/vite-type est signalé comme malware npm, avec une recommandation de traiter comme compromis tout hôte ayant installé ou exécuté le paquet.
-
GHSA-qrfc-3762-c24w : test1hh235, paquet npm de reconnaissance pour dependency confusion
P4 · Moyenne — Le paquet npm test1hh235@99.99.99 a été classé comme code malveillant. À l’installation, il émet une balise HTTP vers une adresse IP codée en dur ; son nom et son numéro de version suggèrent une sonde de dependency confusion.
-
Paquet npm malveillant test1hh235 : sonde de dependency confusion vers une adresse IP codée en dur
P3 · Moyenne — test1hh235@99.99.99 a été publié comme malware. À l’installation, ses hooks npm effectuent une requête HTTP vers l’adresse IP 128.199.122.145 ; l’avis qualifie sa structure de sonde de reconnaissance pour une attaque de dependency confusion.
-
GHSA-6rc9-cghh-frwr : sorrawit-dev-helper exfiltre un fichier local via postinstall npm
P3 · Élevée — Le paquet npm sorrawit-dev-helper 1.0.0 possède un hook postinstall qui lit un fichier local puis transmet son contenu vers un tunnel ngrok externe.
-
GHSA-5×48-2mvx-rc23 : @siriusbeyond/auth exfiltre les signaux d’hôte et de secrets npm
P3 · Élevée — @siriusbeyond/auth@99.0.0 est identifié comme paquet npm malveillant de type dependency confusion. Il collecte des informations sur l’hôte d’installation et les noms de variables d’environnement liés aux secrets.
-
GHSA-r2rm-wm4f-f55p : npmscript_tesstalert_unpkg exfiltre les cookies via unpkg
P3 · Élevée — Le paquet npm malveillant npmscript_tesstalert_unpkg a été mis à jour dans la fenêtre. Son fichier JavaScript navigateur, exposé à la fois comme point d’entrée principal et ressource unpkg, envoie document.cookie vers un collecteur webhook.site.