npm
-
Paquet npm malveillant ubiquiti-agents-link-mcp : communication avec un domaine malveillant
P3 · Élevée — Le paquet npm ubiquiti-agents-link-mcp en version 0.0.1 a été signalé comme malveillant par OpenSSF Package Analysis en raison de communications avec un domaine associé à une activité malveillante.
-
GHSA-f639-24m5-rmxp : catqrcodeconverter exfiltre l’identité de l’hôte durant npm install
P3 · Élevée — catqrcodeconverter@99.2.1 exécute des scripts preinstall et postinstall qui collectent le nom d’utilisateur et le nom d’hôte, puis les transmettent à un collecteur externe.
-
GHSA-7h34-v43h-45gc : catplatebarcodeparser exfiltre des données durant npm install
P3 · Élevée — catplatebarcodeparser@99.2.1 lance des scripts de cycle de vie npm qui transmettent le nom d’utilisateur et le nom d’hôte à une infrastructure de collecte.
-
GHSA-4mmr-x347-r6gv : @tvg-mar/promos-gtm exfiltre via DNS à l’installation et à l’import
P3 · Élevée — @tvg-mar/promos-gtm@9.9.10 exfiltre des informations d’hôte par DNS à l’installation et lors du chargement du module.
-
GHSA-qh87-q3mj-33jx : eslint-config-compact-utils exfiltre les variables CI et dépôt à l’import
P3 · Élevée — Le paquet eslint-config-compact-utils exfiltre des données de l’hôte et des variables de contexte CI/CD lors de son import.
-
GHSA-fvh3-76xv-7978 : @tvg-mar/tvg-promos-atomic-ui transmet des données d’hôte par DNS
P3 · Élevée — Le paquet npm @tvg-mar/tvg-promos-atomic-ui contient un script d’installation obfusqué qui exfiltre des informations de l’hôte via DNS.
-
GHSA-r788-p8wq-7672 : @tvg-mar/storyblok-bridge exfiltre des données d’hôte avec DNS
P3 · Élevée — Le paquet npm @tvg-mar/storyblok-bridge lance un composant de télémétrie malveillant qui encode des informations de l’hôte dans des requêtes DNS.
-
GHSA-g5mj-6q8x-7cj6 : @tvg-mar/utils exfiltre des données d’hôte via DNS pendant npm install
P3 · Élevée — Le paquet npm @tvg-mar/utils déclenche à l’installation une exfiltration DNS de données d’identification et de contexte de l’hôte.
-
GHSA-gmpx-wq8f-4q86 : @tvg-mar/promos-context exfiltre l’identité de l’hôte via DNS
P3 · Élevée — Le paquet npm @tvg-mar/promos-context exfiltre au moment de l’installation le nom d’utilisateur, le nom d’hôte et le contexte de projet via DNS.
-
GHSA-vc8f-vp28-j8g3 : internallib_v550 est un squat de dépendance npm exécutant des commandes
P3 · Élevée — internallib_v550 est publié sur le registre npm public sous un nom ressemblant à une bibliothèque interne et contient une fonction exécutant une commande shell.