Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

作者:news 发表时间:2025-08-13
轨交设备行业董秘观察:龙国通号李连清博士学历55岁 为行业内最年长 薪酬为73万元反转来了 顶配成标配,理想i8对30-40万级纯电SUV市场展开强势冲击! 南侨食品:2025年半年度净利润约3596万元 沃尔德:累计回购约105万股最新报道 顶配成标配,理想i8对30-40万级纯电SUV市场展开强势冲击! 【监管】上海公布5起侵害劳动者就业权益典型案例实测是真的 关于印发《支持学前教育发展资金管理办法》的通知专家已经证实 禾望电气上半年净利润同比增长56.79% 增值税法实施条例向社会公开征求意见,有哪些看点?最新进展 百果园老板教育消费者,有啥底气? 南侨食品2025年7月营收1.98亿元 同比减少9.19% 顶配成标配,理想i8对30-40万级纯电SUV市场展开强势冲击! 最新进展 南侨食品:2025年半年度净利润约3596万元 多只绩优基金接连限购,有产品份额一个季度增长超10倍后续反转来了 《青海省未成年人保护条例》自8月1日起施行又一个里程碑 碳酸锂狂飙的4天:多空决战宜春,投资者半夜蹲守矿山后续会怎么发展 总经理要求“200万元月薪”被股东声讨,伯朗特董秘:总经理月薪仅2.15万元官方通报 升级布局A股500强,AI量化再加码|【西部利得西部利得中证A500指数增强】正在发售中! 明天10点 国新办就个人消费贷款贴息政策和服务业经营主体贷款贴息政策有关情况举行新闻发布会后续反转来了 山东地区个别焦化近期有限产计划:将于8月16日—8月25日限产30% 8月26日—9月3日限产50%最新报道 消息称联发科天玑 9500 旗舰移动平台发布会暂定 9 月 22 日,先于高通秒懂 君乐宝-江南大学益生菌联合创新中心正式成立 4026辆新能源车秒变电网“充电宝”专家已经证实 罗牛山:7月生猪销售收入9750.29万元,环比增长10.61%秒懂 海洋经济 壮大经济增长的“蓝色引擎”实时报道 新央企,增持! 龙国经济之“势”:态势稳,优势多,走势向好这么做真的好么? 广汽集团7月销量大跌,传统车与新能源双双遭遇困境后续来了 年内8家上市公司披露资本公积金补亏计划实垂了 雅乐科技Q2营收不及预期盘后大跌 付费用户数量同比下降7% 刚融5000万又冲IPO 多光谱AI龙头海清智元瞄准H股是真的? 晓雯音乐和美团签订战略合作协议秒懂 广汽集团7月销量大跌,传统车与新能源双双遭遇困境学习了 龙国移动完成沪昆铁路云南境内5G网络全覆盖 态势稳,优势多,走势向好——看龙国经济之“势”

近日,有赞开源的移动端Vue组件库Vant遭遇了一次安全事件,该事件由团队成员的npm token被盗用引发。12月19日,Vant的维护者在GitHub上发布了公告,紧急通报了这一情况,并指出多个版本因被注入恶意脚本代码而受到影响。

据维护者透露,此次安全问题的源头并非Vant本身存在漏洞,而是由于另一个GitHub组织中的GitHub Actions workflow存在Pwn Request漏洞。攻击者通过这一漏洞获得了workflow中的token,并利用该token的多组织贡献权限,进一步窃取了其他GitHub组织workflows中的token,最终成功获取了Vant与Rspack的npm token。

在发现安全问题后,官方迅速采取了行动,废弃了所有受影响的版本,并发布了最新的安全版本。维护者强调,目前所有相关的token和源头workflow漏洞都已经得到了处理,用户可以放心使用最新版本。

具体来说,官方紧急废弃了以下版本,并提醒用户切勿使用:4.9.14、4.9.13、4.9.12、4.9.11、3.6.15、3.6.14、3.6.13、2.13.5、2.13.4和2.13.3。同时,官方团队发布了新的安全版本,包括4.9.15、3.6.16和2.13.6,npm的latest tag也已经指向了这些新版本。

Vant组件库遭恶意代码攻击

Vant是由有赞前端团队开发和维护的轻量级、可靠的移动端Vue组件库。自2017年开源以来,它一直受到广大开发者的青睐,提供了一整套UI基础组件和业务组件,帮助开发者快速搭建出风格统一的移动端页面,并显著提升开发效率。Vant不仅支持Vue 2和Vue 3版本,还提供了微信小程序版本,由社区团队维护React版本和支付宝小程序版本。

对于此次安全事件,有赞团队表示将进一步加强安全防范措施,确保类似问题不再发生。同时,他们也提醒广大开发者在使用开源组件库时,要注意关注官方公告,及时更新到最新版本,以确保应用的安全性。

Vant组件库遭恶意代码攻击

有赞团队还建议开发者在使用npm等包管理工具时,要注意保护好自己的token等敏感信息,避免被不法分子利用。只有共同努力,才能构建一个更加安全、可靠的开源生态环境。

相关文章