Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

作者:news 发表时间:2025-08-16
还有哪些股息率5%以上的红利指数?秒懂 星展:升港灯-SS目标价至7.4港元 评级“买入”又一个里程碑 英国特许会计师协会:通胀担忧加剧使9月降息可能性降低 收评:商品期货跌多涨少 焦煤跌超6% 【券商聚焦】兴业证券维持康师傅控股(00322)“增持”评级 看好其产品力、渠道力、营销力持续升级这么做真的好么? 小摩:消费贷补贴政策料对内银财务影响有限 推荐招商银行专家已经证实 兴业银行中层人事调整 涉及总行多部门 兴业银行中层人事调整 涉及总行多部门实时报道 中金资本原董事长失联! 星展:升李宁目标价至19.5港元 盈利复苏动能正在增强是真的吗? 军信股份递表港股 拟搭建“A+H”上市平台实时报道 里昂:上调腾讯控股今明两年经调整净利预测 目标价升至740港元太强大了 小摩:消费贷补贴政策料对内银财务影响有限 推荐招商银行后续来了 大华继显:上调耐世特评级至“买入” 目标价大幅升至10港元后续来了 伯克希尔减持苹果股份 增持联合健康集团官方已经证实 消费贷贴息“定向”经办 更多金融机构期盼入围 美国债市:国债下跌 生产者价格数据削弱对美联储降息的押注实垂了 没有董宇辉,东方甄选已涨194%!最新报道 美联储老大候选人戴维·泽沃斯支持大幅降息后续反转 穆迪报告:更多美国公司规避贷款方同意程序增加债务后续反转 8月14日美股成交额前20:传特朗普政府欲入股英特尔 离岸人民币兑美元较周三纽约尾盘跌4点实测是真的 从“扫货”银行到举牌同业,险资在下什么棋?官方处理结果 全市场涨幅第三!半日猛拉4.43%,牛市旗手2.0——金融科技ETF(159851)冲击日线5连阳!后续会怎么发展 苹果手机出现定位偏差?人在龙国首都手机定位川大 联接业务增长124%,华工科技加快下一代超高速光模块研发后续反转来了 战略布局三大产品 艾为电子上半年净利润增长71%反转来了 李大霄:大A或步入不愿调整牛秒懂 战略布局三大产品 艾为电子上半年净利润增长71%官方通报 李大霄:我很担心下午出现抢盘官方通报 VLEC+LNG船!江南造船两船同日命名官方处理结果 美国散户都在哪“吃香喝辣”?高盛罗列出了25只股票实测是真的 浩欧博上半年净利降超三成 全市场涨幅第三!半日猛拉4.43%,牛市旗手2.0——金融科技ETF(159851)冲击日线5连阳!最新报道 探索AI基础设施数字化融资新路径!奥瑞德联合蚂蚁数科打通AI资产跨境资金通道 白宫公布特朗普最新行程安排,普京会晤前视察远东!“特普会”在即,这4项议题受关注后续反转 广船国际交付8600车双燃料汽车运输船 VLEC+LNG船!江南造船两船同日命名是真的吗? VLEC+LNG船!江南造船两船同日命名官方处理结果 兆威机电拟1亿美元投建泰国基地 加速海外战略布局是真的吗? 联接业务增长124%,华工科技加快下一代超高速光模块研发

近日,有赞开源的移动端Vue组件库Vant遭遇了一次安全事件,该事件由团队成员的npm token被盗用引发。12月19日,Vant的维护者在GitHub上发布了公告,紧急通报了这一情况,并指出多个版本因被注入恶意脚本代码而受到影响。

据维护者透露,此次安全问题的源头并非Vant本身存在漏洞,而是由于另一个GitHub组织中的GitHub Actions workflow存在Pwn Request漏洞。攻击者通过这一漏洞获得了workflow中的token,并利用该token的多组织贡献权限,进一步窃取了其他GitHub组织workflows中的token,最终成功获取了Vant与Rspack的npm token。

在发现安全问题后,官方迅速采取了行动,废弃了所有受影响的版本,并发布了最新的安全版本。维护者强调,目前所有相关的token和源头workflow漏洞都已经得到了处理,用户可以放心使用最新版本。

具体来说,官方紧急废弃了以下版本,并提醒用户切勿使用:4.9.14、4.9.13、4.9.12、4.9.11、3.6.15、3.6.14、3.6.13、2.13.5、2.13.4和2.13.3。同时,官方团队发布了新的安全版本,包括4.9.15、3.6.16和2.13.6,npm的latest tag也已经指向了这些新版本。

Vant组件库遭恶意代码攻击

Vant是由有赞前端团队开发和维护的轻量级、可靠的移动端Vue组件库。自2017年开源以来,它一直受到广大开发者的青睐,提供了一整套UI基础组件和业务组件,帮助开发者快速搭建出风格统一的移动端页面,并显著提升开发效率。Vant不仅支持Vue 2和Vue 3版本,还提供了微信小程序版本,由社区团队维护React版本和支付宝小程序版本。

对于此次安全事件,有赞团队表示将进一步加强安全防范措施,确保类似问题不再发生。同时,他们也提醒广大开发者在使用开源组件库时,要注意关注官方公告,及时更新到最新版本,以确保应用的安全性。

Vant组件库遭恶意代码攻击

有赞团队还建议开发者在使用npm等包管理工具时,要注意保护好自己的token等敏感信息,避免被不法分子利用。只有共同努力,才能构建一个更加安全、可靠的开源生态环境。

相关文章