VDB
Sign up
HIGH7.5

GHSA-f29h-pxvx-f335

eslint-config-prettier, eslint-plugin-prettier, synckit, @pkgr/core, napi-postinstall have embedded malicious code

Quick fix

GHSA-f29h-pxvx-f335 — eslint-config-prettier: upgrade to the fixed version with the command below.

npm install eslint-config-prettier@8.10.2

Details

eslint-config-prettier 8.10.1, 9.1.1, 10.1.6, and 10.1.7 has embedded malicious code for a supply chain compromise. Installing an affected package executes an install.js file that launches the node-gyp.dll malware on Windows.

Are you affected?

Enter the version of the package you're using.

Affected packages

npm/eslint-config-prettier
Introduced in: 8.10.1Fixed in: 8.10.2
Fixnpm install eslint-config-prettier@8.10.2
npm/eslint-config-prettier
Introduced in: 9.1.1Fixed in: 9.1.2
Fixnpm install eslint-config-prettier@9.1.2
npm/eslint-config-prettier
Introduced in: 10.1.6Fixed in: 10.1.8
Fixnpm install eslint-config-prettier@10.1.8
npm/eslint-plugin-prettier
Introduced in: 4.2.2Fixed in: 4.2.4
Fixnpm install eslint-plugin-prettier@4.2.4
npm/synckit
Introduced in: 0.11.9Fixed in: 0.11.10
Fixnpm install synckit@0.11.10
npm/@pkgr/core
Introduced in: 0.2.8Fixed in: 0.2.9
Fixnpm install @pkgr/core@0.2.9
npm/napi-postinstall
Introduced in: 0.3.1Fixed in: 0.3.2
Fixnpm install napi-postinstall@0.3.2
npm/got-fetch
Introduced in: 5.1.11Fixed in: 6.0.0
Fixnpm install got-fetch@6.0.0

References