# Prebid Universal Creative 被短暂入侵
## 概述
Prebid Universal Creative (PUC) 是一个用于渲染多种广告格式的 JavaScript API。npm 用户在使用 PUC 1.17.3 或 `latest` 版本时,短暂受到加密相关恶意软件的影响。
## 影响版本
- 受影响的版本:PUC 1.17.3
- 受影响的来源:npm 上的 PUC 1.17.3 及使用 `latest` 指向该包的用户
- 受影响的 CDN:jsDelivr(非常流行的托管服务)
## 漏洞细节
- 恶意代码仅短暂存在于版本 1.17.3 中,已经影响到部分用户的加载脚本。
- PUC 的维护者已撤销发布(unpublish)版本 1.17.3。
- 使用 `latest` 标签引用该包的用户受到影响。
## 影响与建议
- 建议用户迁移:参考 Prebid.js 9 的发布说明,以摆脱使用 PUC 或指向动态版本(如 `latest`)的已弃用方式。
- 紧急建议:使用 PUC 的用户应立即切换至版本 1.17.2,以防止未来可能发生类似攻击。
是否为 Web 类漏洞: 否
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: Prebid-universal-creative latest on npm briefly compromised · Advisory · prebid/prebid-universal-creative · GitHub -- 🔗来源链接
标签:x_refsource_CONFIRM
神龙速读:
### 关键信息
- **漏洞名称**: Prebid-universal-creative latest on npm briefly compromised
- **CVE ID**: CVE-2025-59039
- **严重性**: Critical
- **受影响版本**: 1.17.3
- **修复版本**: None (已撤销发布)
- **影响**:
- Npm 用户使用 PUC 1.17.3 或 PUC 最新版本短暂受到与加密相关的恶意软件影响。
- 包括非常流行的 jsdelivr 托管的文件。
- **修复措施**:
- 已在 npm 上撤销发布该版本。
- **变通方法**:
- 建议用户参考 Prebid.js 9 发布说明,以避免使用已废弃的工作流程或指向动态版本的 PUC。
- 使用 PUC 的用户应尽快过渡到 1.17.2 版本,以避免未来类似攻击。
- **参考资料**:
- [https://www.sonatype.com/blog/npm-chalk-and-debug-packages-hit-in-software-supply-chain-attack](https://www.sonatype.com/blog/npm-chalk-and-debug-packages-hit-in-software-supply-chain-attack)
暂无评论