simpleshell-git

MEDIUM
maintainer zxp19821005 0 votes scanned 2026-09-09 07:19:13.271149
View on AUR
Why flagged

`npx`/`bunx`/`pnpm dlx`/`deno run <url>` downloads AND runs a remote package at build time — the moral equivalent of piping a download into a shell. Severity downgraded: Node.js consumer context.

Triggered rules

Medium npx/bunx/deno executes a remote package remote_code_tool

`npx`/`bunx`/`pnpm dlx`/`deno run <url>` downloads AND runs a remote package at build time — the moral equivalent of piping a download into a shell. Severity downgraded: Node.js consumer context.

  • PKGBUILD:105 NODE_ENV=production npx electron-forge package

PKGBUILD

1 offending line(s) highlighted
1# Maintainer: zxp19821005 <zxp19821005 at 163 dot com>
2pkgname=simpleshell-git
3_pkgname=SimpleShell
4pkgver=0.4.47.r1.g627f493
5_electronversion=40
6_nodeversion=22
7pkgrel=1
8pkgdesc="A modern, feature-rich SSH terminal application that combines the power of Electron's desktop capabilities with React's intuitive development experience. Designed for developers and system administrators who need efficient remote server management."
9arch=('any')
10url="https://github.com/funkpopo/simpleshell"
11license=('Apache-2.0')
12provides=("${pkgname%-git}=${pkgver%.r*}")
13conflicts=("${pkgname%-git}")
14depends=(
15 "electron${_electronversion}"
16)
17makedepends=(
18 'nvm'
19 'git'
20 'curl'
21 'gendesk'
22 'npm'
23 'jq'
24 'zip'
25)
26source=(
27 "${pkgname//-/.}::git+${url}.git"
28 "${pkgname%-git}.sh"
29)
30sha256sums=('SKIP'
31 'a774c2f54fbbeeaac3cefc0f7250796d30c86d27f0fd40b7eaf9c0fdb021623d')
32pkgver() {
33 cd "${srcdir}/${pkgname//-/.}"
34 set -o pipefail
35 git describe --long --tags --abbrev=7 | sed 's/\([^-]*-g\)/r\1/;s/-/./g;s/v//g' ||
36 printf "r%s.%s" "$(git rev-list --count HEAD)" "$(git rev-parse --short=7 HEAD)"
37}
38_ensure_local_nvm() {
39 local NVM_DIR="${srcdir}/.nvm"
40 source /usr/share/nvm/init-nvm.sh || [[ $? != 1 ]]
41 nvm install "${_nodeversion}"
42 nvm use "${_nodeversion}"
43}
44_get_app_dir() {
45 find "${srcdir}" -type f -name "resources.pak" -exec dirname {} + | head -n 1
46}
47_set_build_env() {
48 export ELECTRON_DIST="/usr/lib/electron${_electronversion}"
49 export ELECTRON_SKIP_BINARY_DOWNLOAD=1
50 export CARGO_HOME="${srcdir}/.cargo"
51 export SYSTEM_ELECTRON_VERSION="$(electron${_electronversion} -v | sed 's/v//g')"
52 export HOME="${srcdir}/.electron-gyp"
53 export NPM_CONFIG_CACHE="${srcdir}/.npm_cache"
54 export NPM_CONFIG_MAXSOCKETS=32
55 if [[ "$(curl -s ipinfo.io/country)" == *"CN"* ]]; then
56 {
57 export NPM_CONFIG_REGISTRY="https://registry.npmmirror.com"
58 export NODEJS_ORG_MIRROR="https://npmmirror.com/mirrors/node"
59 export ELECTRON_MIRROR="https://npmmirror.com/mirrors/electron/"
60 export ELECTRON_BUILDER_BINARIES_MIRROR="https://npmmirror.com/mirrors/electron-builder-binaries/"
61 export RUSTUP_DIST_SERVER="https://mirrors.aliyun.com/rustup"
62 export RUSTUP_UPDATE_ROOT="https://mirrors.aliyun.com/rustup/rustup"
63 }
64 find ./ -type f -name "package-lock.json" -exec sed -i "s/registry.npmjs.org/registry.npmmirror.com/g" {} +
65 fi
66}
67_get_electron_version() {
68 _elec_ver=$(find "${srcdir}" -maxdepth 5 -name "package.json" ! -path "*/node_modules/*" \
69 -exec grep -l '"electron"' {} + | xargs -I{} jq -r '(.devDependencies.electron // .dependencies.electron) // empty' {} 2>/dev/null | head -1)
70 [[ -z "${_elec_ver}" ]] && return 1
71 echo -e "The electron version is: \033[1;31m${_elec_ver%%.*}\033[0m"
72}
73prepare() {
74 cd "${srcdir}/${pkgname//-/.}"
75 _get_electron_version
76 sed -i -e "
77 s/@electronversion@/${_electronversion}/g
78 s/@appname@/${pkgname%-git}/g
79 s/@runname@/app.asar/g
80 s/@cfgdirname@/${_pkgname}/g
81 " "${srcdir}/${pkgname%-git}.sh"
82 gendesk -q -f -n \
83 --pkgname="${pkgname%-git}" \
84 --pkgdesc="${pkgdesc}" \
85 --categories="Utility" \
86 --name="${_pkgname}" \
87 --exec="${pkgname%-git} %U"
88 _set_build_env
89 _ensure_local_nvm
90 sed -i "s/\"electron\": \"[^\"]*\"/\"electron\": \"${SYSTEM_ELECTRON_VERSION}\"/g" package.json
91 rustup default stable
92 NODE_ENV=development npm install
93 local _v="${SYSTEM_ELECTRON_VERSION}"
94 local _zd="${srcdir}/electron-zips"
95 local _zf="${_zd}/electron-v${_v}-linux-x64.zip"
96 install -Dm755 -d "${_zd}"
97 ( cd "${ELECTRON_DIST}" && zip -r -q -0 "${_zf}" . )
98 sed -i "/packagerConfig:[[:space:]]*{/a\\ electronZipDir: '${_zd}'," forge.config.*
99}
100build() {
101 cd "${srcdir}/${pkgname//-/.}"
102 _set_build_env
103 _ensure_local_nvm
104 NODE_ENV=production npm run prepare:native-services
105 NODE_ENV=production npx electron-forge package
106}
107package() {
108 install -Dm755 "${srcdir}/${pkgname%-git}.sh" "${pkgdir}/usr/bin/${pkgname%-git}"
109 install -Dm755 -d "${pkgdir}/usr/lib/${pkgname%-git}"
110 local _app_dir=$(_get_app_dir)
111 cp -a "${_app_dir}/resources/". "${pkgdir}/usr/lib/${pkgname%-git}/"
112 install -Dm644 "${srcdir}/${pkgname//-/.}/src/assets/${_pkgname}.png" "${pkgdir}/usr/share/pixmaps/${pkgname%-git}.png"
113 install -Dm644 "${srcdir}/${pkgname//-/.}/${pkgname%-git}.desktop" -t "${pkgdir}/usr/share/applications"
114 install -Dm644 "${srcdir}/${pkgname//-/.}/LICENSE" -t "${pkgdir}/usr/share/licenses/${pkgname}"
115}
116

Changes since previous scan

--- PKGBUILD @ 2026-08-28 07:34
+++ PKGBUILD @ 2026-09-09 07:19
@@ -1,11 +1,11 @@
# Maintainer: zxp19821005 <zxp19821005 at 163 dot com>
pkgname=simpleshell-git
_pkgname=SimpleShell
-pkgver=0.4.44.r0.g80a5370
+pkgver=0.4.47.r1.g627f493
_electronversion=40
_nodeversion=22
pkgrel=1
-pkgdesc="A Simple Terminal based on Electron & NodeJS.(Use system-wide electron)"
+pkgdesc="A modern, feature-rich SSH terminal application that combines the power of Electron's desktop capabilities with React's intuitive development experience. Designed for developers and system administrators who need efficient remote server management."
arch=('any')
url="https://github.com/funkpopo/simpleshell"
license=('Apache-2.0')
@@ -21,6 +21,7 @@
'gendesk'
'npm'
'jq'
+ 'zip'
)
source=(
"${pkgname//-/.}::git+${url}.git"
@@ -44,23 +45,22 @@
find "${srcdir}" -type f -name "resources.pak" -exec dirname {} + | head -n 1
}
_set_build_env() {
+ export ELECTRON_DIST="/usr/lib/electron${_electronversion}"
+ export ELECTRON_SKIP_BINARY_DOWNLOAD=1
export CARGO_HOME="${srcdir}/.cargo"
- export ELECTRON_DIST="/usr/lib/electron${_electronversion}"
- export ELECTRON_OVERRIDE_DIST_PATH="${electronDist}"
- export ELECTRON_SKIP_BINARY_DOWNLOAD=1
export SYSTEM_ELECTRON_VERSION="$(electron${_electronversion} -v | sed 's/v//g')"
export HOME="${srcdir}/.electron-gyp"
+ export NPM_CONFIG_CACHE="${srcdir}/.npm_cache"
+ export NPM_CONFIG_MAXSOCKETS=32
if [[ "$(curl -s ipinfo.io/country)" == *"CN"* ]]; then
- export BUN_CONFIG_REGISTRY="https://registry.npmmirror.com"
- export npm_config_registry="https://registry.npmmirror.com"
- export BUN_INSTALL_DISABLE_DEFAULT_REGISTRY_FALLBACK=1
- export npm_config_nodejs_org_mirror="https://npmmirror.com/mirrors/node"
- export NVM_NODEJS_ORG_MIRROR="https://npmmirror.com/mirrors/node"
- export ELECTRON_MIRROR="https://npmmirror.com/mirrors/electron"
- export npm_config_electron_mirror="https://npmmirror.com/mirrors/electron/"
- export BUN_BINARY_MIRROR_OVERRIDE="https://npmmirror.com/-/binary/"
- export RUSTUP_DIST_SERVER=https://mirrors.ustc.edu.cn/rust-static
- export RUSTUP_UPDATE_ROOT=https://mirrors.ustc.edu.cn/rust-static/rustup
+ {
+ export NPM_CONFIG_REGISTRY="https://registry.npmmirror.com"
+ export NODEJS_ORG_MIRROR="https://npmmirror.com/mirrors/node"
+ export ELECTRON_MIRROR="https://npmmirror.com/mirrors/electron/"
+ export ELECTRON_BUILDER_BINARIES_MIRROR="https://npmmirror.com/mirrors/electron-builder-binaries/"
+ export RUSTUP_DIST_SERVER="https://mirrors.aliyun.com/rustup"
+ export RUSTUP_UPDATE_ROOT="https://mirrors.aliyun.com/rustup/rustup"
+ }
find ./ -type f -name "package-lock.json" -exec sed -i "s/registry.npmjs.org/registry.npmmirror.com/g" {} +
fi
}
@@ -77,7 +77,7 @@
s/@electronversion@/${_electronversion}/g
s/@appname@/${pkgname%-git}/g
s/@runname@/app.asar/g
- s/@cfgdirname@/${pkgname%-git}/g
+ s/@cfgdirname@/${_pkgname}/g
" "${srcdir}/${pkgname%-git}.sh"
gendesk -q -f -n \
--pkgname="${pkgname%-git}" \
@@ -89,13 +89,20 @@
_ensure_local_nvm
sed -i "s/\"electron\": \"[^\"]*\"/\"electron\": \"${SYSTEM_ELECTRON_VERSION}\"/g" package.json
rustup default stable
- bun install
+ NODE_ENV=development npm install
+ local _v="${SYSTEM_ELECTRON_VERSION}"
+ local _zd="${srcdir}/electron-zips"
+ local _zf="${_zd}/electron-v${_v}-linux-x64.zip"
+ install -Dm755 -d "${_zd}"
+ ( cd "${ELECTRON_DIST}" && zip -r -q -0 "${_zf}" . )
+ sed -i "/packagerConfig:[[:space:]]*{/a\\ electronZipDir: '${_zd}'," forge.config.*
}
build() {
cd "${srcdir}/${pkgname//-/.}"
_set_build_env
_ensure_local_nvm
- bun run package
+ NODE_ENV=production npm run prepare:native-services
+ NODE_ENV=production npx electron-forge package
}
package() {
install -Dm755 "${srcdir}/${pkgname%-git}.sh" "${pkgdir}/usr/bin/${pkgname%-git}"

Scan history

Scanned at (UTC)SeverityRules
2026-09-09 07:19:13 Medium 1
2026-08-28 07:34:53 Clean 0
2026-07-27 09:34:56 Clean 0
2026-07-02 04:44:07 Clean 0
2026-07-02 00:22:12 Low 2
2026-07-01 00:30:02 Low 2
2026-06-30 00:15:06 Low 2
2026-06-29 00:20:06 Low 2
2026-06-28 00:09:41 Low 2
2026-06-27 00:00:51 Low 2
2026-06-26 00:27:06 Low 2
2026-06-25 00:08:41 Low 2
2026-06-24 00:08:06 Low 2
2026-06-23 00:13:55 Low 2
2026-06-22 00:29:40 Low 2
2026-06-21 00:26:06 Low 2
2026-06-20 16:03:41 Low 2
2026-06-20 00:50:07 Medium 2
2026-06-20 00:18:46 Medium 2
2026-06-19 23:51:18 Medium 2

Report a package

Reports go to the AURWatch maintainer (one person) and are read by hand. No login required.

0 / 4000
Your suggestion