GHSA-vxq2-vhm7-7mhq: expand fetch-page-assets affected versions beyond = 1.2.9
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 2/5
- Tempo stimato
- 1-3 ore
- Idoneità per principianti
- 68/100
- Tipo di issue
- Bug
- Chiarezza
- Abbastanza chiara
- Stato di attività
- Attiva
- Stack tecnologico
- node.js
- Ambito
- security
Direzione di ricerca
Inizia esaminando il GHSA collegato e la voce di advisory esistente per fetch-page-assets, quindi verifica le versioni npm e le prove pubbliche di malware citate nell’issue. Aggiorna i dati sulle versioni interessate per includere dalla 1.2.10 alla 1.2.14 e conferma che tutte e cinque le versioni dannose siano rappresentate quando l’advisory è completo.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
Advisory
https://github.com/advisories/GHSA-vxq2-vhm7-7mhq
Currently pinned to fetch-page-assets = 1.2.9.
Requested change
Add these still-malicious versions:
1.2.101.2.111.2.121.2.131.2.14
1.2.13 and 1.2.14 are already in MAL-2026-6358 (Amazon Inspector, 2026-08-25). 1.2.10–1.2.12 remain listed on the npm registry and were omitted from both this GHSA and the later Inspector additions.
Public sources
- OpenSourceMalware case study (tarball-verified
.vscode/tasks.jsonauto-run on 1.2.10/1.2.11; 1.2.12 restored the fake-font payload plus a NullReceiver loader inbabel.config.cjs): https://opensourcemalware.com/blog/polinrider-npm-case-study-dprk-attack - OSV update PR for MAL-2026-6358: https://github.com/ossf/malicious-packages/pull/1476
- npm packument still includes
1.2.10,1.2.11,1.2.12(as of 2026-08-28)
These GHSA malware records do not appear in this git tree, so this is an issue rather than an advisory-file PR.
- Lingua principale
- Nessun dato sulla lingua
- Stelle
- 2.5k
- Fork
- 772
- Merge medio
- 3g 20h
- PR unite (30g)
- 49
Guida per i contributori
Apri la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di github/advisory-database
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 72/100
github/advisory-database#9164 · 1 reazione ·
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 72/100
github/advisory-database#8994 ·
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 68/100
github/advisory-database#8898 · 4 commenti · 1 reazione ·
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 72/100
github/advisory-database#8841 ·
-
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 78/100
github/advisory-database#7882 · 1 commento ·
Tutte le issue di github/advisory-database
Issue simili
-
documentation help wanted
Difficoltà 2/5 1-3 ore Idoneità per principianti 88/100
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 86/100
clerk/javascript#9852 ·
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 62/100
AiursoftWeb/AnduinOS-2#19 ·
-
[Feature]: Bump the pinned iron-proxy from 0.39.0 to 0.50.0, or let the version be overridden Apertaarea/config comp/agent P3 sweeper:risk-security-boundary type/feature
Difficoltà 2/5 1-3 ore Idoneità per principianti 74/100
NousResearch/hermes-agent#118734 · 1 commento ·
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 76/100
AXERA-TECH/ax-llm#75 ·