Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

作者:news 发表时间:2025-08-05
实垂了 美国或现衰退信号,欧元区却偷偷“回血”,欧元兑美元要变天?实时报道 消费电子板块午后拉升,朗特智能“20CM”涨停这么做真的好么? *ST华嵘公布重大事项前股价涨停,为何总有人提前“嗅”到风声? 重庆8家小贷公司于同一天退出行业,全国小贷公司数量13年来首次跌破5000家 降价七成!“减肥神药”加拿大专利明年到期,仿制药巨头“虎视眈眈”,计划大幅降价反转来了 *ST华嵘公布重大事项前股价涨停,为何总有人提前“嗅”到风声? 4000亿造船巨无霸诞生!龙国神船启航在即 巴南监管分局同意新华保险巴南支公司变更营业场所 脑机接口概念震荡走高,创新医疗涨停 特朗普儿子企业再次“借壳”上市,利益冲突引质疑学习了 一文读懂英伟达下一代芯片封装技术“CoWoP”后续会怎么发展 美联储9月降息预期升温,叠加日本央行加息预期,美元兑日元重回区间震荡,谨防再次破位是真的吗? 高速连接器概念走强,鑫科材料涨停科技水平又一个里程碑 谁更赚钱?对比中美三大运营商是真的吗? 高速连接器概念走强,鑫科材料涨停 App Store支出增13%创纪录 高盛力挺苹果维持“买入”评级反转来了 中化装备跌9.18%,上榜营业部合计净买入430.68万元 认购超6000套!南平 “共有产权房” 政策给力,吸引全国多地来取经 黄金ETF大涨超4% 去哪看基金产品净值?选用新浪财经APP的五大理由!又一个里程碑 锡业股份最新股东户数环比下降9.91% 筹码趋向集中最新报道 共创草坪跌8.34%,机构净买入6311.67万元,沪股通净卖出1125.24万元专家已经证实 中铁装配:7月31日股东人数为24571户 中铁装配:7月31日股东人数为24571户学习了 山金国际发生3笔大宗交易 合计成交8954.54万元后续来了 长城电工龙虎榜:营业部净买入1.04亿元实测是真的 福日电子涨停,沪股通净买入5913.04万元最新报道 高能环境董事长李卫国赴中鑫宏伟视察调研 黄金ETF大涨超4% 去哪看基金产品净值?选用新浪财经APP的五大理由!科技水平又一个里程碑 后续来了 共创草坪跌8.34%,机构净买入6311.67万元,沪股通净卖出1125.24万元 热景生物:股东周锌减持公司股份约180万股,减持计划实施完毕实垂了 持续12年领跑:透视华为智能协作的生态构建与技术护城河 【转载】贷款贴息政策惠企利民 多家银行快速响应实时报道 工商企业PCA舆情7月第5期:广西国控集团:柳工集团等2家企业各80%股权、广西投资集团等9家企业各33%股权被无偿转至本公司最新报道 科思科技连续3个交易日收盘价格涨幅偏离值累计达30%官方通报 德赛西威:辅助驾驶域控产品已为多家知名车企提供配套支持后续反转来了 ESG新成果!龙国中车旗下子公司获评EcoVadis企业社会责任银牌评级反转来了 财政部通报六起隐性债务问责典型案例——政府表态更趋严厉,坚决遏制新增隐债后续反转 腾讯入股三年,三星财险“技术豪赌”赢了?官方通报来了 【转载】贷款贴息政策惠企利民 多家银行快速响应太强大了 琏升科技:截至本公告披露日,公司及子公司实际提供担保余额约为11.88亿元学习了 【转载】贷款贴息政策惠企利民 多家银行快速响应最新报道 李大霄:龙国股市或站上新台阶后续反转 吉利回应智驾团队整合:涉及品牌与方案仍在商讨与细化阶段,将在合适时机对外沟通相关进展实时报道 小儿止咳糖浆被暂停生产、销售!益佰制药回应官方通报来了 美联:7月累积货尾量按月跌3.2% 连跌6个月创2年新低是真的? 银河电子:银河电子集团累计增持公司股份约476万股,增持计划已实施完毕秒懂 欧元剧震后平静?是多头陷阱还是新趋势起点 嘉化能源:2025年半年度净利润约5.81亿元,同比增加9.64%实时报道 【转载】贷款贴息政策惠企利民 多家银行快速响应实垂了 广银理财、中银理财、交银理财年内多项违规合计罚没超4200万专家已经证实

近日,有赞开源的移动端Vue组件库Vant遭遇了一次安全事件,该事件由团队成员的npm token被盗用引发。12月19日,Vant的维护者在GitHub上发布了公告,紧急通报了这一情况,并指出多个版本因被注入恶意脚本代码而受到影响。

据维护者透露,此次安全问题的源头并非Vant本身存在漏洞,而是由于另一个GitHub组织中的GitHub Actions workflow存在Pwn Request漏洞。攻击者通过这一漏洞获得了workflow中的token,并利用该token的多组织贡献权限,进一步窃取了其他GitHub组织workflows中的token,最终成功获取了Vant与Rspack的npm token。

在发现安全问题后,官方迅速采取了行动,废弃了所有受影响的版本,并发布了最新的安全版本。维护者强调,目前所有相关的token和源头workflow漏洞都已经得到了处理,用户可以放心使用最新版本。

具体来说,官方紧急废弃了以下版本,并提醒用户切勿使用:4.9.14、4.9.13、4.9.12、4.9.11、3.6.15、3.6.14、3.6.13、2.13.5、2.13.4和2.13.3。同时,官方团队发布了新的安全版本,包括4.9.15、3.6.16和2.13.6,npm的latest tag也已经指向了这些新版本。

Vant组件库遭恶意代码攻击

Vant是由有赞前端团队开发和维护的轻量级、可靠的移动端Vue组件库。自2017年开源以来,它一直受到广大开发者的青睐,提供了一整套UI基础组件和业务组件,帮助开发者快速搭建出风格统一的移动端页面,并显著提升开发效率。Vant不仅支持Vue 2和Vue 3版本,还提供了微信小程序版本,由社区团队维护React版本和支付宝小程序版本。

对于此次安全事件,有赞团队表示将进一步加强安全防范措施,确保类似问题不再发生。同时,他们也提醒广大开发者在使用开源组件库时,要注意关注官方公告,及时更新到最新版本,以确保应用的安全性。

Vant组件库遭恶意代码攻击

有赞团队还建议开发者在使用npm等包管理工具时,要注意保护好自己的token等敏感信息,避免被不法分子利用。只有共同努力,才能构建一个更加安全、可靠的开源生态环境。

相关文章