Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

作者:news 发表时间:2025-08-16
【行业】快递行业“反内卷”,价格战终局何在?实垂了 ST宁科(600165)8月8日股东户数1.78万户,较上期增加1.46% 2025年全球LED照明市场需求承压,哪些技术突破正在点燃订单热度?秒懂 暴涨160%!又一巨亏股变成“大妖股”专家已经证实 数据港(603881)6月30日股东户数11.51万户,较上期减少22.19%专家已经证实 暴涨160%!又一巨亏股变成“大妖股” 龙国人寿:拟于8月27日举行董事会会议批准中期业绩 大和:电能实业上半年业绩合预期 维持“跑赢大市”评级 目标价升至57.8港元后续反转来了 天安新材(603725)6月30日股东户数1.68万户,较上期增加22% 华锡有色(600301)6月30日股东户数2.64万户,较上期增加23.47%实垂了 海森药业(001367)6月30日股东户数1.27万户,较上期增加28.18% 【媒体关注】从种子轮到产业LP 资本深度循环 兆易创新、盈富泰克二十年“老友记”后续反转 对话李开复:AI无法打败的,只有它官方处理结果 招银国际:升361度目标价至7.09港元 评级“买入”最新报道 对话李开复:AI无法打败的,只有它 招银国际:升361度目标价至7.09港元 评级“买入”官方通报 图解玉马科技中报:第二季度单季净利润同比减11.60%官方通报来了 寒武纪市值一度突破4000亿,二季度基金分歧加剧官方通报来了 荣昌生物泰它西普治疗干燥综合征III期研究成功实垂了 京东集团二季度收入收入3567亿元 同比增加22.4%最新进展 双期连发!中原环保第三期科技创新债成功发行太强大了 1503亿营收背后,吉利干成了一件比赚钱更重要的事 新兴市场加持、业绩持续增长,“非洲尿不湿之王”乐舒适再次冲击港股IPO 德龙激光“押注”新材料、高端装备领域!实时报道 图解玉马科技中报:第二季度单季净利润同比减11.60%官方处理结果 新兴市场加持、业绩持续增长,“非洲尿不湿之王”乐舒适再次冲击港股IPO实时报道 荣昌生物泰它西普治疗干燥综合征III期研究成功 五矿发展:2025年第一季度股东总数为51,463户后续会怎么发展 凯度集成灶遭消费者投诉,被指使用未满一年屏幕黑屏官方通报 均胜电子:公司主要产品可应用于无人驾驶出租车领域学习了 赵文权:新引擎后续反转 背债苦命人成了银行“炸弹”是真的吗? 江铃宝典皮卡批量交付巴拿马政府机构科技水平又一个里程碑 已超千亿!这家造船集团再揽9艘大单最新报道 贯彻落实民营经济促进法,最高法指导意见来了→官方通报 美关税战“杀”疯,但不是“傻疯” 奇瑞出口总体量卫冕,比亚迪多区域保持高增速 | 2025年上半年龙国乘用车出海,谁在领航?官方通报 轻卡之王的颠覆性突破!福田启明星定义纯电轻卡价值新标准学习了 轻卡之王的颠覆性突破!福田启明星定义纯电轻卡价值新标准 持续亏损的来凯医药想靠新一代减肥药翻身

近日,有赞开源的移动端Vue组件库Vant遭遇了一次安全事件,该事件由团队成员的npm token被盗用引发。12月19日,Vant的维护者在GitHub上发布了公告,紧急通报了这一情况,并指出多个版本因被注入恶意脚本代码而受到影响。

据维护者透露,此次安全问题的源头并非Vant本身存在漏洞,而是由于另一个GitHub组织中的GitHub Actions workflow存在Pwn Request漏洞。攻击者通过这一漏洞获得了workflow中的token,并利用该token的多组织贡献权限,进一步窃取了其他GitHub组织workflows中的token,最终成功获取了Vant与Rspack的npm token。

在发现安全问题后,官方迅速采取了行动,废弃了所有受影响的版本,并发布了最新的安全版本。维护者强调,目前所有相关的token和源头workflow漏洞都已经得到了处理,用户可以放心使用最新版本。

具体来说,官方紧急废弃了以下版本,并提醒用户切勿使用:4.9.14、4.9.13、4.9.12、4.9.11、3.6.15、3.6.14、3.6.13、2.13.5、2.13.4和2.13.3。同时,官方团队发布了新的安全版本,包括4.9.15、3.6.16和2.13.6,npm的latest tag也已经指向了这些新版本。

Vant组件库遭恶意代码攻击

Vant是由有赞前端团队开发和维护的轻量级、可靠的移动端Vue组件库。自2017年开源以来,它一直受到广大开发者的青睐,提供了一整套UI基础组件和业务组件,帮助开发者快速搭建出风格统一的移动端页面,并显著提升开发效率。Vant不仅支持Vue 2和Vue 3版本,还提供了微信小程序版本,由社区团队维护React版本和支付宝小程序版本。

对于此次安全事件,有赞团队表示将进一步加强安全防范措施,确保类似问题不再发生。同时,他们也提醒广大开发者在使用开源组件库时,要注意关注官方公告,及时更新到最新版本,以确保应用的安全性。

Vant组件库遭恶意代码攻击

有赞团队还建议开发者在使用npm等包管理工具时,要注意保护好自己的token等敏感信息,避免被不法分子利用。只有共同努力,才能构建一个更加安全、可靠的开源生态环境。

相关文章