Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

作者:news 发表时间:2025-08-16
资金火爆增持近1亿份!三大逻辑撑场,创业板人工智能ETF(159363)规模、流动性一枝独秀!最新进展 龙国首都星巴克基金会五周年:累计投入超4100万元、惠及20万人官方已经证实 CoreWeave财报后暴跌近21% 多重因素引发市场担忧反转来了 中金:维持耐世特跑赢行业评级 升目标价至8.4港元 银行板块下挫 “工农中建”四大行跌逾2%官方处理结果 顺灏股份上半年净利润增长23% 拟发行H股深化海外布局这么做真的好么? 宏观政策效应进一步释放,7月工业生产保持较快增长太强大了 【券商聚焦】西南证券维持吉利汽车(00175)“买入”评级 指新车周期有望带动销量快速增长最新进展 【券商聚焦】西南证券维持吉利汽车(00175)“买入”评级 指新车周期有望带动销量快速增长 金融科技概念股持续拉升 指南针一度涨近10%再创历史新高这么做真的好么? 中金:维持新秀丽跑赢行业评级 目标价20港元官方通报 多头强势,国防军工ETF直线拉升翻红!长城军工、航天科技继续下挫,菲利华飙升逾12%力挽狂澜 华为 MatePad Air 2025 款开启预售:到手价 2999 元起 珠宝制造商潘多拉股价大跌12.6% 因欧洲销售额下滑反转来了 金蝶国际深度报告:国产ERP龙头,云+AI转型形势明朗官方已经证实 生益电子:上半年归母净利润5.31亿元,同比增长452.11% 罗马仕新款充电宝已有3C标,部分无3C标共享充电宝仍在流通官方通报来了 保定银行副行长司亚东任职资格获批 A股大涨,一个重要信号出现了最新报道 三棵树:上半年归母净利润4.36亿元,同比增长107.53% 金蝶国际深度报告:国产ERP龙头,云+AI转型形势明朗后续会怎么发展 香港宽频:吴育仪获委任为公司秘书及授权代表记者时时跟进 在岸人民币兑美元8月15日16:30收盘报7.1823,较上一交易日下跌93点 期市晨昏线8.15(晚):多晶硅再成领头羊,下周重点关注事件驱动最新报道 龙国电建:嵌进“绿宝石”的“银色丝线”是真的? 最快本月底上市,阿维塔 06/07/12 将推出 45/52 度宁德时代“骁遥超级增混电池”车型 【每日收评】创业板指涨超2.6%!大金融方向集体爆发专家已经证实 特朗普政府据称考虑入股英特尔 公司股价飙升超7%反转来了 【银河轻工陈柏儒】公司点评丨翔港科技 :包装主业长坡厚雪,盈利能力快速提升官方通报来了 洲明科技,“换”副总经理!官方已经证实 又有港股公司主动退市实时报道 亚马逊创始人贝佐斯的母亲去世,享年78岁官方已经证实 【银河建材贾亚萌】公司点评丨伟星新材 :业绩承压但经营仍具韧性,高分红节奏延续官方已经证实 前7月广州海关关区企业出口“清凉家电”约5500万台 同比增长6% 段永平Q2豪赌AI:谷歌持仓暴增75%,英伟达加仓近50%,同时加仓苹果、拼多多 宜宾纸业600793,子公司犯污染环境罪被罚实时报道 3名成人带4个小孩多次免费续面遭拒绝,老板:管不了一家子饱!警方回应:已出警调解 【华安证券·化学制品】行业专题:瓶片行业联合减产,行业利润有望修复 洲明科技,“换”副总经理!最新进展 突发!龙国铁塔前董事长佟吉禄以及家人失联,董事长和总经理一度一肩挑,其子供职于“券商贵族”中金公司 威雅利公布中期业绩 拥有人应占溢利2072.6万港元同比扭亏为盈实垂了 清科创业公布认购理财产品又一个里程碑 小菜园认购若干理财产品 3名成人带4个小孩多次免费续面遭拒绝,老板:管不了一家子饱!警方回应:已出警调解官方通报来了 龙国农再首度换帅,李有祥接任董事长官方通报 月内两次!央行再开展5000亿元买断式逆回购,专家解读最新进展

近日,有赞开源的移动端Vue组件库Vant遭遇了一次安全事件,该事件由团队成员的npm token被盗用引发。12月19日,Vant的维护者在GitHub上发布了公告,紧急通报了这一情况,并指出多个版本因被注入恶意脚本代码而受到影响。

据维护者透露,此次安全问题的源头并非Vant本身存在漏洞,而是由于另一个GitHub组织中的GitHub Actions workflow存在Pwn Request漏洞。攻击者通过这一漏洞获得了workflow中的token,并利用该token的多组织贡献权限,进一步窃取了其他GitHub组织workflows中的token,最终成功获取了Vant与Rspack的npm token。

在发现安全问题后,官方迅速采取了行动,废弃了所有受影响的版本,并发布了最新的安全版本。维护者强调,目前所有相关的token和源头workflow漏洞都已经得到了处理,用户可以放心使用最新版本。

具体来说,官方紧急废弃了以下版本,并提醒用户切勿使用:4.9.14、4.9.13、4.9.12、4.9.11、3.6.15、3.6.14、3.6.13、2.13.5、2.13.4和2.13.3。同时,官方团队发布了新的安全版本,包括4.9.15、3.6.16和2.13.6,npm的latest tag也已经指向了这些新版本。

Vant组件库遭恶意代码攻击

Vant是由有赞前端团队开发和维护的轻量级、可靠的移动端Vue组件库。自2017年开源以来,它一直受到广大开发者的青睐,提供了一整套UI基础组件和业务组件,帮助开发者快速搭建出风格统一的移动端页面,并显著提升开发效率。Vant不仅支持Vue 2和Vue 3版本,还提供了微信小程序版本,由社区团队维护React版本和支付宝小程序版本。

对于此次安全事件,有赞团队表示将进一步加强安全防范措施,确保类似问题不再发生。同时,他们也提醒广大开发者在使用开源组件库时,要注意关注官方公告,及时更新到最新版本,以确保应用的安全性。

Vant组件库遭恶意代码攻击

有赞团队还建议开发者在使用npm等包管理工具时,要注意保护好自己的token等敏感信息,避免被不法分子利用。只有共同努力,才能构建一个更加安全、可靠的开源生态环境。

相关文章