Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

作者:news 发表时间:2025-08-12
这个周末传疯了!宁德时代枧下窝锂矿关停,锂矿股再度意念涨停? 房地产债务重组从“有效化解”迈向“系统修复”后续会怎么发展 近一月65只主动权益类基金“谢客” 年内房企高管变动超50次官方通报 大型科技股引领美股走高官方已经证实 单季营收破2000亿元AI驱动工业富联业绩创新高是真的吗? 用“真金白银”夯实投资者回报根基学习了 民主党抨击共和党选区重划之争为“欺诈行为”官方通报来了 从“跟跑”到“并跑” 龙国创新药十年竞速 江苏不止有“苏超” 苏企争霸世界机器人大会 人形机器人交卷 价格战尚早后续来了 香港招商引资显效:注册香港本地公司总数逾150万家 创历史新高这么做真的好么? 前7个月“保险版”ABS登记规模超2200亿元 同比增长50.4%科技水平又一个里程碑 一村镇银行进入破产程序 大连农商行承接客户存款后续反转来了 南方基金出手!2.3亿,自购! 高管频换规模腰斩 北信瑞丰基金陷发展困局 机器人“全明星阵容”大聚会 近百家上市公司参展实垂了 通用设备行业财务总监CFO观察:薪酬最低为九菱科技陈明 2024年薪酬仅15万元后续反转 专用设备行业财务总监CFO观察:福斯达冯庆生仅高中学历 年龄63岁 2024年薪酬为47万元秒懂 专用设备行业财务总监CFO观察:威派格归母净利润暴跌1008% 而财务总监陈平薪酬上涨35%后续反转来了 金鹰基金田啸周评:均衡配置应对潜在波动和快速轮动 专用设备行业财务总监CFO观察:福斯达冯庆生仅高中学历 年龄63岁 2024年薪酬为47万元 休闲食品概念震荡拉升,桂发祥涨停学习了 专用设备行业财务总监CFO观察:合锻智能归母净利润暴跌635% 而财务总监张安平薪酬上涨51%是真的吗? 东海研究 | 晨会纪要20250811是真的吗? 政策利好密集,医疗股振奋,A股最大医疗ETF(512170)冲高2%!机构:关注底部核心资产反弹机遇记者时时跟进 震雄集团荣膺双项殊荣:实力与创新的双重印证反转来了 专用设备行业财务总监CFO观察:科达制造曾飞仅大专学历 2024年薪酬为150万元为行业第五官方已经证实 A股AI智能体概念震荡走强,云从科技一度涨超10%官方通报来了 专用设备行业财务总监CFO观察:昌红科技周国铨年龄65岁为行业最年长 学历为大专 年薪为52万元官方通报 通用设备行业财务总监CFO观察:迈拓股份韩旭为硕士学历 薪酬仅17万元为行业内倒数第二后续反转 专用设备行业财务总监CFO观察:蓝英装备余之森博士学历 薪酬高达320万元 高居行业首位这么做真的好么? 高盛指人民币汇率将继续逐步向7迈进 建银国际:上调百济神州目标价至230港元 维持“跑赢大市”评级秒懂 “指数权重跌至数十年来最低点”!美国医药股被市场“抛弃”了又一个里程碑 多股涨停!一则消息,引爆碳酸锂市场后续会怎么发展 贝森特表示新的美联储老大应该是一个能够审查整个组织的人后续反转 多股涨停!一则消息,引爆碳酸锂市场 中企云链港股IPO收到证监会反馈意见:需说明外资准入、业务合规及资质许可等问题后续反转来了 产教融合再突破:远洋椿萱茂与西南交通大学共建养老人才新高地实时报道 七牛智能早盘上涨5% 近一个月交易日累计涨幅超50% PEEK材料概念股持续走高 中欣氟材5天4板 “指数权重跌至数十年来最低点”!美国医药股被市场“抛弃”了科技水平又一个里程碑 小鹏汽车-W早盘涨超7% 全新P7小订不到7分钟破万台记者时时跟进 国泰君安期货:碳酸锂因矿端停产涨停 盘面似乎早有异动? 科技创新再迎政策支持 银华旗下科创ETF增强今起发行

近日,有赞开源的移动端Vue组件库Vant遭遇了一次安全事件,该事件由团队成员的npm token被盗用引发。12月19日,Vant的维护者在GitHub上发布了公告,紧急通报了这一情况,并指出多个版本因被注入恶意脚本代码而受到影响。

据维护者透露,此次安全问题的源头并非Vant本身存在漏洞,而是由于另一个GitHub组织中的GitHub Actions workflow存在Pwn Request漏洞。攻击者通过这一漏洞获得了workflow中的token,并利用该token的多组织贡献权限,进一步窃取了其他GitHub组织workflows中的token,最终成功获取了Vant与Rspack的npm token。

在发现安全问题后,官方迅速采取了行动,废弃了所有受影响的版本,并发布了最新的安全版本。维护者强调,目前所有相关的token和源头workflow漏洞都已经得到了处理,用户可以放心使用最新版本。

具体来说,官方紧急废弃了以下版本,并提醒用户切勿使用:4.9.14、4.9.13、4.9.12、4.9.11、3.6.15、3.6.14、3.6.13、2.13.5、2.13.4和2.13.3。同时,官方团队发布了新的安全版本,包括4.9.15、3.6.16和2.13.6,npm的latest tag也已经指向了这些新版本。

Vant组件库遭恶意代码攻击

Vant是由有赞前端团队开发和维护的轻量级、可靠的移动端Vue组件库。自2017年开源以来,它一直受到广大开发者的青睐,提供了一整套UI基础组件和业务组件,帮助开发者快速搭建出风格统一的移动端页面,并显著提升开发效率。Vant不仅支持Vue 2和Vue 3版本,还提供了微信小程序版本,由社区团队维护React版本和支付宝小程序版本。

对于此次安全事件,有赞团队表示将进一步加强安全防范措施,确保类似问题不再发生。同时,他们也提醒广大开发者在使用开源组件库时,要注意关注官方公告,及时更新到最新版本,以确保应用的安全性。

Vant组件库遭恶意代码攻击

有赞团队还建议开发者在使用npm等包管理工具时,要注意保护好自己的token等敏感信息,避免被不法分子利用。只有共同努力,才能构建一个更加安全、可靠的开源生态环境。

相关文章