npm · Malicious package advisory
Malwaredbp-polyfills
GHSA-rfpx-5q6w-vv2q
Malicious code in dbp-polyfills (npm)
Details
**Severity:** Critical **Affected versions:** `> 0` ## Source: checkmarx (4f59dcb33c6b979c2571b136278d2a4dbb77c122506b74f77ed0bc422fed824a) Malicious packages campaign since 2021 targeting developers, steals source code and secrets --- Credit: [OpenSSF](https://github.com/ossf/malicious-packages) ([source](https://github.com/ossf/malicious-packages/blob/78792aee23e5c759f309a3d2e9397caf2439773e/osv/malicious/npm/dbp-polyfills/MAL-2021-2.json)) **References:** - https://github.com/ossf/malicious-packages/blob/78792aee23e5c759f309a3d2e9397caf2439773e/osv/malicious/npm/dbp-polyfills/MAL-2021-2.json - https://medium.com/checkmarx-security/an-ongoing-open-source-attack-reveals-roots-dating-back-to-2021-4a511979fd98 - https://github.com/advisories/GHSA-rfpx-5q6w-vv2q
Compromised versions (1)
- > 0
Any computer that installed or ran a compromised version should be considered fully compromised. Rotate every secret on that machine from a clean environment.