Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

作者:news 发表时间:2025-08-13
个人消费贷9月1日起享受贴息!18家全国性银行下场,实际利率或将重回“2字头” “吃药”行情火热,药ETF(562050)、医疗ETF(512170)盘中冲击2%!创新药反攻,CXO龙头股集体走强又一个里程碑 韩国7月ICT出口同比增长14.5%,芯片出口创历史新高官方已经证实 光大期货:8月13日软商品日报实测是真的 茅台半年报稳健增长!吃喝板块震荡盘整,估值仍处十年低位!机构:食饮板块景气度或有所回升官方已经证实 存取超5万或无需登记:反洗钱法规转向“风险为本”官方已经证实 中资券商股午后集体上扬 国联民生涨逾7%中信建投证券涨逾4%最新进展 【豆系观察】面积与单产“无厘头”置换?——8月USDA报告点评 日赚2.5亿元的茅台,背后暗藏隐忧 | 酒业内参实时报道 药品股午后集体走高 德琪医药-B涨逾15%九源基因涨逾10%后续来了 日赚2.5亿元的茅台,背后暗藏隐忧 | 酒业内参学习了 单家最高贴息3000元,消费贷国补9月1日落地!23家机构直接扣减,利息省1/3学习了 陈淮:房地产非首次面临过剩 新挑战催生新格局 技术分析:现货黄金或测试3383美元阻力位 三亚7199元一晚的酒店虫子成群,涉事酒店总公司曾多次被列为被执行人官方处理结果 陈淮:房地产非首次面临过剩 新挑战催生新格局 5家险企偿付能力不达标!科技水平又一个里程碑 服务区域发展 赋能产业升级丨公司出席栖霞区重大项目集中签约仪式这么做真的好么? 境界 上市公司企业行走进光环新网,探索产业协同新机遇官方处理结果 【每日收评】沪指7连阳续创年内新高!半导体芯片股集体爆发 罕见!3家中介机构“联手”,索赔3.7亿元!后续来了 长江证券保荐海昇药业IPO项目质量评级C级 上市首年扣非归母净利润大降近五成 报告期内因信披违规遭罚 华夏银行:董秘杨伟任职资格获批 全球市场小幅走高迎“通胀日”:关注核心商品价格传导,美元持稳、美债小涨 爱慕张荣明谈舒适内衣热:风口之上,好品牌需要时间验证 李大霄:动是徒弟静是师傅 QQ音乐扑淘商城多次秒删张杰实体专辑签售会中签名单,引发粉丝质疑是真的吗? 中国台湾省仁宝电子投资3亿美元扩大美国业务最新进展 华为计划9月开源UCM 将在魔擎社区首发 23只个股5日量比超过5倍 就业疲软阴影笼罩,今晚美国CPI只要不“爆表”,9月降息大势难以逆转后续会怎么发展 Circle将发布IPO以来的首份季度收益报告,投资者关注稳定币增长情况 马斯克指控苹果应用商店偏袒OpenAI, 奥特曼回应最新报道 建行多家子公司高管调整 建信理财一副总回归总行最新进展 万达集团被执行24亿,被执行总额超76亿记者时时跟进 Circle即将公布上市后首份财报 股价迄今已暴涨400%官方处理结果 工商银行上线海南医保个账支付系统 助力自贸港智慧医保建设后续反转来了 网传强脑科技开始准备上市文件,公司未予置评官方通报 银行理财公司参与A股网下打新,为何仅有两家“尝鲜”? 英国研究显示人类与自然的联结度220年来下降超60% 银行理财公司参与A股网下打新,为何仅有两家“尝鲜”? 龙国人寿:牛凯龙担任董事的任职资格获监管核准后续会怎么发展 Circle将发布IPO以来的首份季度收益报告,投资者关注稳定币增长情况 火的发烫!美国以太坊现货ETF周一单日净流入超10亿美元,创历史记录秒懂

近日,有赞开源的移动端Vue组件库Vant遭遇了一次安全事件,该事件由团队成员的npm token被盗用引发。12月19日,Vant的维护者在GitHub上发布了公告,紧急通报了这一情况,并指出多个版本因被注入恶意脚本代码而受到影响。

据维护者透露,此次安全问题的源头并非Vant本身存在漏洞,而是由于另一个GitHub组织中的GitHub Actions workflow存在Pwn Request漏洞。攻击者通过这一漏洞获得了workflow中的token,并利用该token的多组织贡献权限,进一步窃取了其他GitHub组织workflows中的token,最终成功获取了Vant与Rspack的npm token。

在发现安全问题后,官方迅速采取了行动,废弃了所有受影响的版本,并发布了最新的安全版本。维护者强调,目前所有相关的token和源头workflow漏洞都已经得到了处理,用户可以放心使用最新版本。

具体来说,官方紧急废弃了以下版本,并提醒用户切勿使用:4.9.14、4.9.13、4.9.12、4.9.11、3.6.15、3.6.14、3.6.13、2.13.5、2.13.4和2.13.3。同时,官方团队发布了新的安全版本,包括4.9.15、3.6.16和2.13.6,npm的latest tag也已经指向了这些新版本。

Vant组件库遭恶意代码攻击

Vant是由有赞前端团队开发和维护的轻量级、可靠的移动端Vue组件库。自2017年开源以来,它一直受到广大开发者的青睐,提供了一整套UI基础组件和业务组件,帮助开发者快速搭建出风格统一的移动端页面,并显著提升开发效率。Vant不仅支持Vue 2和Vue 3版本,还提供了微信小程序版本,由社区团队维护React版本和支付宝小程序版本。

对于此次安全事件,有赞团队表示将进一步加强安全防范措施,确保类似问题不再发生。同时,他们也提醒广大开发者在使用开源组件库时,要注意关注官方公告,及时更新到最新版本,以确保应用的安全性。

Vant组件库遭恶意代码攻击

有赞团队还建议开发者在使用npm等包管理工具时,要注意保护好自己的token等敏感信息,避免被不法分子利用。只有共同努力,才能构建一个更加安全、可靠的开源生态环境。

相关文章