Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

作者:news 发表时间:2025-08-13
韩国前第一夫人金建希被拘押后续反转来了 金蝶国际2025年上半年持续减亏 公司管理层:人员结构持续优化、2030年AI收入占比或达30% 阅文集团上半年净利润同比增长68.5% 茅台期中考:合同负债大幅降低,系列酒二季度负增长最新报道 官方通报来了 香港子行开业,东莞银行“国际化”落子的图谋科技水平又一个里程碑 明天系89名高管合计罚款超千万,41人遭禁业:“爆雷”焦虑正重塑险企高管职业观 香港自保保险公司增至6家 特朗普选的美国劳工统计局长曾建议停发月度就业数据是真的? 金建希被拘押 韩国宪政史首次出现“前总统夫妇同时被捕”学习了 特斯拉及行业降价推动美国7月电动汽车销量增长,联邦税收抵免即将到期 咖啡价格持续飙升 —— 而且情况可能会更糟反转来了 后续反转 金建希被拘押 韩国宪政史首次出现“前总统夫妇同时被捕”官方已经证实 美联储鸽鹰交锋加剧 市场预计9月降息概率超过九成这么做真的好么? 无人车重构快递物流“毛细血管”最新报道 Bitmine Immersion计划发行价值200亿美元的股票以购买更多ETH 金矿企业Orla二季度营收同比增长211.9% 近三周公募机构新发85只权益类基金 A股,全线大涨! 政策利好!零售板块高开 多股大涨这么做真的好么? 中信期货:午盘点评8.13后续会怎么发展 9月1日起实施!六大行齐推消费贷贴息 年化1%可多笔叠加! 9月1日起实施!六大行齐推消费贷贴息 年化1%可多笔叠加! 创投月报 | 锡创投:管理20亿低空经济母基金 时隔四年再投3D图形引擎研发商粒界科技是真的吗? 龙国联通午后涨超2% 上半年营收突破2000亿元同比增长1.5% NIKE起诉陈冠希,索赔90万 创投月报 | 毅达资本:协助西藏首只政府产业基金落地 独家投资电子浆料公司云荒新材学习了 CPO,加速了! 今晚成品油调价再搁浅,下一轮油价怎么走?太强大了 A股罕见!3500亿龙头,强势涨停! 三部门联合印发《个人消费贷款财政贴息政策实施方案》这么做真的好么? 朗源股份再次递交立案,两类投资者还可加入是真的? 摩根大通:美联储或犯下“危险错误”,看好黄金和非美标的! 中信建投保荐万达轴承IPO项目质量评级A级 承销保荐佣金率较高秒懂 联泓新科:目前未开展电子皮肤领域的相关材料研发后续反转 九部门联合印发方案!8类消费领域服务业经营主体可享贷款贴息是真的? 中信建投保荐万达轴承IPO项目质量评级A级 承销保荐佣金率较高是真的吗? 龙国人寿:牛凯龙担任董事的任职资格获监管核准专家已经证实 陕建股份:7月中标重大施工项目3个 合计中标额21.65亿元这么做真的好么? 收评:港股恒指涨0.25% 科指跌0.38% 半导体板块大涨又一个里程碑 学习了 财政部等九部门印发《服务业经营主体贷款贴息政策实施方案》太强大了 九部门联合印发方案!8类消费领域服务业经营主体可享贷款贴息后续反转来了 中信建投保荐万达轴承IPO项目质量评级A级 承销保荐佣金率较高实时报道 中信建投保荐万达轴承IPO项目质量评级A级 承销保荐佣金率较高官方已经证实 服务业经营主体贷款贴息方案落地!年贴息比例为1个百分点,21家银行参与经办官方通报来了

近日,有赞开源的移动端Vue组件库Vant遭遇了一次安全事件,该事件由团队成员的npm token被盗用引发。12月19日,Vant的维护者在GitHub上发布了公告,紧急通报了这一情况,并指出多个版本因被注入恶意脚本代码而受到影响。

据维护者透露,此次安全问题的源头并非Vant本身存在漏洞,而是由于另一个GitHub组织中的GitHub Actions workflow存在Pwn Request漏洞。攻击者通过这一漏洞获得了workflow中的token,并利用该token的多组织贡献权限,进一步窃取了其他GitHub组织workflows中的token,最终成功获取了Vant与Rspack的npm token。

在发现安全问题后,官方迅速采取了行动,废弃了所有受影响的版本,并发布了最新的安全版本。维护者强调,目前所有相关的token和源头workflow漏洞都已经得到了处理,用户可以放心使用最新版本。

具体来说,官方紧急废弃了以下版本,并提醒用户切勿使用:4.9.14、4.9.13、4.9.12、4.9.11、3.6.15、3.6.14、3.6.13、2.13.5、2.13.4和2.13.3。同时,官方团队发布了新的安全版本,包括4.9.15、3.6.16和2.13.6,npm的latest tag也已经指向了这些新版本。

Vant组件库遭恶意代码攻击

Vant是由有赞前端团队开发和维护的轻量级、可靠的移动端Vue组件库。自2017年开源以来,它一直受到广大开发者的青睐,提供了一整套UI基础组件和业务组件,帮助开发者快速搭建出风格统一的移动端页面,并显著提升开发效率。Vant不仅支持Vue 2和Vue 3版本,还提供了微信小程序版本,由社区团队维护React版本和支付宝小程序版本。

对于此次安全事件,有赞团队表示将进一步加强安全防范措施,确保类似问题不再发生。同时,他们也提醒广大开发者在使用开源组件库时,要注意关注官方公告,及时更新到最新版本,以确保应用的安全性。

Vant组件库遭恶意代码攻击

有赞团队还建议开发者在使用npm等包管理工具时,要注意保护好自己的token等敏感信息,避免被不法分子利用。只有共同努力,才能构建一个更加安全、可靠的开源生态环境。

相关文章