支持本站 — 捐款将帮助我们持续运营

目标:1000 元,已筹:736

73.6%
一、 漏洞 CVE-2025-59039 基础信息
漏洞信息
                                        # Prebid Universal Creative 被短暂入侵

## 概述

Prebid Universal Creative (PUC) 是一个用于渲染多种广告格式的 JavaScript API。npm 用户在使用 PUC 1.17.3 或 `latest` 版本时,短暂受到加密相关恶意软件的影响。

## 影响版本

- 受影响的版本:PUC 1.17.3
- 受影响的来源:npm 上的 PUC 1.17.3 及使用 `latest` 指向该包的用户
- 受影响的 CDN:jsDelivr(非常流行的托管服务)

## 漏洞细节

- 恶意代码仅短暂存在于版本 1.17.3 中,已经影响到部分用户的加载脚本。
- PUC 的维护者已撤销发布(unpublish)版本 1.17.3。
- 使用 `latest` 标签引用该包的用户受到影响。

## 影响与建议

- 建议用户迁移:参考 Prebid.js 9 的发布说明,以摆脱使用 PUC 或指向动态版本(如 `latest`)的已弃用方式。
- 紧急建议:使用 PUC 的用户应立即切换至版本 1.17.2,以防止未来可能发生类似攻击。
                                        
神龙判断

是否为 Web 类漏洞:

判断理由:

否。这个漏洞涉及的是JavaScript API库Prebid Universal Creative (PUC)的客户端使用问题,特别是通过npm和jsdelivr分发的版本。由于涉及的是前端JavaScript库的污染,属于客户端漏洞,而非Web服务的服务端漏洞。主要影响是客户端可能会加载到含有恶意代码的库版本,维护者已经撤销了受影响的版本1.17.3,建议用户升级到安全版本或采取其他措施避免风险。
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Prebid Universal Creative on npm briefly compromised
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Prebid Universal Creative (PUC) is a JavaScript API to render multiple formats. Npm users of PUC 1.17.3 or PUC latest were briefly affected by crypto-related malware. This includes the extremely popular jsdelivr hosting of this file. The maintainers of PUC unpublished version 1.17.3. Users should see Prebid.js 9 release notes for suggestions on moving off the deprecated workflow of using the PUC or pointing to a dynamic version of it. PUC users pointing to latest should transition to 1.17.2 as soon as possible to avoid similar attacks in the future.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
内嵌的恶意代码
来源:美国国家漏洞数据库 NVD
漏洞标题
Prebid Universal Creative 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Prebid Universal Creative是Prebid开源的一个接口软件。 Prebid Universal Creative 1.17.3版本存在安全漏洞,该漏洞源于npm包被植入恶意代码,可能干扰加密货币交易。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-59039 的公开POC
#POC 描述源链接神龙链接
三、漏洞 CVE-2025-59039 的情报信息
  • 标题: Prebid-universal-creative latest on npm briefly compromised · Advisory · prebid/prebid-universal-creative · GitHub -- 🔗来源链接

    标签:x_refsource_CONFIRM

    神龙速读:
                                            ### 关键信息
    
    - **漏洞名称**: Prebid-universal-creative latest on npm briefly compromised
    - **CVE ID**: CVE-2025-59039
    - **严重性**: Critical
    - **受影响版本**: 1.17.3
    - **修复版本**: None (已撤销发布)
    - **影响**: 
      - Npm 用户使用 PUC 1.17.3 或 PUC 最新版本短暂受到与加密相关的恶意软件影响。
      - 包括非常流行的 jsdelivr 托管的文件。
    - **修复措施**:
      - 已在 npm 上撤销发布该版本。
    - **变通方法**:
      - 建议用户参考 Prebid.js 9 发布说明,以避免使用已废弃的工作流程或指向动态版本的 PUC。
      - 使用 PUC 的用户应尽快过渡到 1.17.2 版本,以避免未来类似攻击。
    - **参考资料**:
      - [https://www.sonatype.com/blog/npm-chalk-and-debug-packages-hit-in-software-supply-chain-attack](https://www.sonatype.com/blog/npm-chalk-and-debug-packages-hit-in-software-supply-chain-attack)
                                            
    Prebid-universal-creative latest on npm briefly compromised · Advisory · prebid/prebid-universal-creative · GitHub
  • https://www.sonatype.com/blog/npm-chalk-and-debug-packages-hit-in-software-supply-chain-attackx_refsource_MISC
  • https://nvd.nist.gov/vuln/detail/CVE-2025-59039
四、漏洞 CVE-2025-59039 的评论

暂无评论


发表评论