VYPR

npm · Malicious package advisory

Malware

mms-ref-dedserver

GHSA-v7g9-2fm9-gf3r

Malicious code in mms-ref-dedserver (npm)

Details

**Severity:** Critical

**Affected versions:** `= 0.0.1-security`

## Source: amazon-inspector (93da1778cc346bce6d2f674c1b600f0b6d8ea31cd2ee84b0f5d2f22df220ce3a)
The package mms-ref-dedserver was found to contain malicious code.

---

Credit: [OpenSSF](https://github.com/ossf/malicious-packages) ([source](https://github.com/ossf/malicious-packages/blob/42f23034303701eb78d0a10c70cc3c99bc8034bb/osv/malicious/npm/mms-ref-dedserver/MAL-2025-49228.json))

**References:**
- https://github.com/ossf/malicious-packages/blob/42f23034303701eb78d0a10c70cc3c99bc8034bb/osv/malicious/npm/mms-ref-dedserver/MAL-2025-49228.json
- https://github.com/advisories/GHSA-v7g9-2fm9-gf3r

Compromised versions (1)

  • = 0.0.1-security

Any computer that installed or ran a compromised version should be considered fully compromised. Rotate every secret on that machine from a clean environment.