Se connecter
Se connecter
Inscription
Mot de passe perdu
Connexion:
[Actualités]
Resident Evil Requiem : Leon S. Kennedy est bien présent
[Actualités]
NSO : Le jeu GameCube Wario World est disponible sur le service
[Actualités]
Test Schildmaid MX (PS5) - Plus de balles et moins d'intrigue.
[Actualités]
Comment les adolescents contournent l'interdiction des réseaux sociaux en Austr...
[Actualités]
Un avertissement inattendu de Windows provoque le blocage de milliers de scripts
[Actualités]
WhatsApp relance la messagerie vocale avec une touche de modernité
[Actualités]
GPT 5.2 place la barre plus haut face à Gemini 3 Pro
[Actualités]
Mickey Mouse, Iron Man et bien d'autres dans les vidéos Sora : Disney s'associe...
[Actualités]
Gemini for Home est lancé aux États-Unis avec un déverrouillage plus rapide e...
[Actualités]
Notepad++ piraté. Attaques confirmées contre des utilisateurs.
[Articles]
Thrillerville
[Articles]
Schildmaid MX
[Articles]
Mollie en cours d’acquisition de GoCardless pour créer la plateforme de paiem...
[Articles]
Bug livre 4
[Articles]
Winterlight - Where silence says it all
[Articles]
Bomb Kitten
[Articles]
Le Cercle
[Articles]
Les organisations à but non lucratif veulent adopter l’IA mais sont freinées...
[Articles]
Marvel Cosmic Invasion
[Articles]
La Nuit aux Loups tome 1
Actualités
Lettre d'information
Proposer une actualité
Archives
Actualités
Articles
Programmation
Press Release
Matériel
Logiciels
Livres
Interviews
Derniers commentaires
Jeux Vidéos
XBox One
XBox 360
Wii U
PSP
PS4
PS3
PC
DS
GameCube
3DS
Forum
Derniers messages
Informatique
Fun
Divers
Logithèque
Blogs
Divers
A Propos
Annonceurs
Contact
Recherche
RSS
Créer un nouveau sujet
forum_emoticons.html
[quote]L'écosystème open source est à nouveau sous le feu des critiques. Suite au récent incident impliquant la bibliothèque tinycolor , les chercheurs en sécurité de Socket ont découvert qu'un ver auto-réplicateur s'était infiltré dans le registre npm. Il a infecté plus de 300 paquets en exploitant les mécanismes de réplication et de publication automatiques de la bibliothèque. Les attaquants ont utilisé une technique basée sur la fonction NpmModule.updatePackage, injectée dans les paquets compromis. La procédure d'infection consistait à télécharger l'archive tar d'une nouvelle victime, à modifier le fichier package.json, à ajouter un script bundle.js malveillant, à repackager l'archive et à la publier dans le registre npm à l'aide d'un jeton volé. Cela a permis au ver d'étendre rapidement et de manière autonome son influence. Un élément clé était la capacité du logiciel malveillant à exploiter des variables d'environnement comme NPM_TOKEN. Ces identifiants ont permis la propagation de l'infection via d'autres comptes compromis. Selon Socket, un compte appartenant à CrowdStrike figurait parmi les personnes compromises. Certaines de ses bibliothèques publiées dans le registre ont été modifiées et contenaient du code malveillant. L'entreprise a rapidement supprimé les versions problématiques et modifié les identifiants de connexion, mais l'attaque a révélé l'ampleur du risque auquel la communauté open source était confrontée. Les paquets fréquemment concernés incluent @ctrl/tinycolor, ngx-toastr, @crowdstrike/glide-core, angulartics2, eslint-config-crowdstrike et @nativescript-community/ui-collectionview. Cependant, la liste est bien plus longue et le processus d'identification est toujours en cours. La campagne a été baptisée Shai-Hulud, en référence directe aux vers de sable géants du roman Dune. Ce nom est dérivé des fichiers de workflow shai-hulud.yaml présents dans le malware. Le ver utilisait également l'outil TruffleHog pour rechercher et valider les identifiants avant de les envoyer à un webhook externe. L'ampleur de l'attaque exige que chaque utilisateur de l'écosystème npm examine ses projets afin de s'assurer qu'il n'utilise pas de versions compromises des bibliothèques. Les paquets infectés peuvent non seulement contenir du code malveillant, mais aussi entraîner des fuites d'identifiants. Il est recommandé de supprimer immédiatement les dépendances suspectes, de revenir aux versions vérifiées et de renouveler tous les jetons et clés potentiellement exposés. Cela concerne non seulement les jetons npm, mais aussi les identifiants GitHub, les clés SSH et les identifiants cloud AWS, Google Cloud et Azure. %news:source%: [url=news_item-40892.html]news_item-40892.html[/url] [/quote]
Ada
CSS
Cobol
CPP
HTML
Fortran
Java
JavaScript
Pascal
Perl
PHP
Python
SQL
VB
XML
Anon URL
DailyMotion
eBay
Flickr
FLV
Google Video
Google Maps
Metacafe
MP3
SeeqPod
Veoh
Yahoo Video
YouTube
6px
8px
10px
12px
14px
16px
18px
Informaticien.be
- © 2002-2025
Akretio
SPRL - Generated via
Kelare
The Akretio Network:
Akretio
-
Freedelity
-
KelCommerce
-
Votre publicité sur informaticien.be ?