npm
-
Paquet npm malveillant byted-commerce-materials : collecte de secrets et exfiltration à l’installation
P3 · Élevée — Le paquet npm byted-commerce-materials@1.0.0 exécute du code aux phases preinstall et postinstall. Il collecte des informations sur l’hôte et l’environnement, recherche des fichiers de secrets et exfiltre les résultats vers Telegram, avec un canal DNS secondaire.
-
Paquet npm malveillant element-plus-vite-cli : chargeur ciblant des projets fintech
P3 · Élevée — Les versions 2.9.3 et 2.9.5 du paquet npm element-plus-vite-cli contiennent un chargeur malveillant. Lors du chargement, il recherche des fichiers sentinelles correspondant à des projets de trading ou fintech, puis installe et lance discrètement un agent Node.js dans le répertoire per…
-
GHSA-9vj4-6r95-2p6w : npx-test-ma980 déclenche calc.exe via un nom binaire npm piégé sous Windows
P2 · Élevée — GitHub a classé npx-test-ma980@1.0.1 comme paquet npm malveillant. Une entrée bin contenant un métacaractère shell peut entraîner l’exécution non prévue de calc.exe sur Windows lors d’opérations npm globales ou npx.
-
GHSA-hwx5-436m-736q : @dbbhk/ui-components vole des secrets AWS, ECS, Kubernetes et CI à l’installation
P2 · Critique — Le paquet npm malveillant @dbbhk/ui-components@99.0.0 exécute automatiquement un script avant et après installation. Il cible les identifiants cloud, les secrets d’environnement et des fichiers de configuration présents sur les postes, agents CI et workloads conteneurisés.
-
GHSA-c67f-wr24-prw9 : chai-as-viem exfiltre process.env et charge du code distant
P2 · Critique — Le paquet npm chai-as-viem version 1.1.3 exfiltre l’environnement complet du processus Node.js lorsqu’il est chargé, puis exécute comme JavaScript la réponse reçue de son serveur distant.
-
GHSA-5jvh-cf7p-qx9w : chai-testing exécute du code distant à l’import Node.js
P2 · Critique — Le paquet npm chai-testing 1.1.4, présenté comme une bibliothèque liée aux tests, démarre un processus Node.js détaché à l’import puis récupère et exécute du code distant.
-
Paquets npm @nimbusedge2 malveillants : reverse shell et exfiltration IMDS à l’installation
P2 · Critique — Plusieurs paquets npm du périmètre @nimbusedge2 publiés dans la fenêtre exécutent des scripts preinstall. @nimbusedge2/auth@1.1.1 ouvre un shell distant lors de l’installation ; @nimbusedge2/authxsas@1.1.0 et @nimbusedge2/authxsas1@1.1.0 tentent de récupérer les métadonnées d’instan…
-
GHSA-j296-5jqh-9cxv : @asenfotech/unplugin-element-plus déploie une porte dérobée C2
P2 · Critique — Le paquet @asenfotech/unplugin-element-plus, qui se présente comme un resolver Element Plus, contient un dropper exécuté à l’installation et à l’import, capable de déployer un agent de commande et contrôle.
-
GHSA-8mrv-jcm6-9rv3 : @nimbusedge2/authxsas vise les métadonnées cloud à l’installation
P2 · Critique — Le paquet npm @nimbusedge2/authxsas exécute un script preinstall qui tente de lire un service de métadonnées cloud puis d’exfiltrer sa réponse vers un endpoint distant.
-
GHSA-fqjq-jxmv-48qv : homestack-cheer dissimule un payload dans ses entrées ESM
P3 · Élevée — homestack-cheer se présente comme une bibliothèque JavaScript triviale, mais ses entrées ESM contiennent une charge obfusquée activée lors de la résolution par des bundlers tels que Webpack ou Rollup.