VYPR

npm · Malicious package advisory

Malware

cxp-jquery

GHSA-8gmp-59px-r95p

Malicious code in cxp-jquery (npm)

Details

**Severity:** Critical

**Affected versions:** `> 0`

## Source: checkmarx (b0e4725a2db5433915386ce19dadd7812b0f44e9afcb7c48d855797cf7a78537)
Malicious packages campaign since 2021 targeting developers, steals source code and secrets

---

Credit: [OpenSSF](https://github.com/ossf/malicious-packages) ([source](https://github.com/ossf/malicious-packages/blob/4012598c9b06e58935bd8883f7a0cd37c3130664/osv/malicious/npm/cxp-jquery/MAL-2021-1.json))

**References:**
- https://github.com/ossf/malicious-packages/blob/4012598c9b06e58935bd8883f7a0cd37c3130664/osv/malicious/npm/cxp-jquery/MAL-2021-1.json
- https://medium.com/checkmarx-security/an-ongoing-open-source-attack-reveals-roots-dating-back-to-2021-4a511979fd98
- https://github.com/ossf/malicious-packages/blob/78792aee23e5c759f309a3d2e9397caf2439773e/osv/malicious/npm/cxp-jquery/MAL-2021-1.json
- https://github.com/advisories/GHSA-8gmp-59px-r95p

Compromised versions (1)

  • > 0

Any computer that installed or ran a compromised version should be considered fully compromised. Rotate every secret on that machine from a clean environment.