Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

作者:news 发表时间:2025-08-16
周鸿祎:我不刚愎自用也不固执,每次意识到有变化的时候都能抓住后续来了 海思科13.65亿定增遭监管11连问 高分红与研发资本化疑云笼罩转型之路官方已经证实 不止龙国在打,亚马逊也盯上了“即时配送”,要跟沃尔玛“打一架” 锡商银行“换帅易主”背后:仍存股东风险隐忧 收评:港股恒指跌0.98% 科指跌0.59% 科网股普跌 互联网医疗股大涨 稳定币概念走弱太强大了 周鸿祎:我不刚愎自用也不固执,每次意识到有变化的时候都能抓住实测是真的 华为nova 14 Ultra手机天猫促销,3649元起太强大了 国海电新李航:锂电龙头公司已出现明显向好变化 对话Rokid邵华强:阿里、小米卷入“百镜大战”,Rokid如何应对?反转来了 时隔六年再现保险巨头互买,能否撑起全面牛市? 罗马仕新款充电宝已有3C标,部分无3C标共享充电宝仍在流通实垂了 五洲交通:上半年增收不增利,200亿投资项目存诸多隐忧 “清仓式分红”敲响可持续发展警钟 义翘神州左手补流右手分红成实控人套现捷径? 美政府酝酿入股英特尔:押注本土制造、英特尔盘后续涨后续反转 礼来与Superluminal达成13亿美元协议,通过AI平台开发小分子减肥药物 今天,“牛市旗手”发力,A股成交额连续3日突破2万亿官方通报 映翰通发布商用级 5G CPE02:双链路备份与云端集中管理 耀才证券澄清:与有关部门就收购事项的相关流程正按计划推进中实垂了 美媒:一条美国正落后于龙国的新道路最新报道 甘化科工近3.9亿现金收购甘鑫科技65%股权,近半数资产是应收账款?秒懂 上半年韩国电动汽车电池制造商的工厂利用率持续下降官方通报来了 花旗:上调联想集团目标价至13.6港元官方已经证实 今天,“牛市旗手”发力,A股成交额连续3日突破2万亿 甘化科工近3.9亿现金收购甘鑫科技65%股权,近半数资产是应收账款? 高盛为Millennium股份找买家 100万美元就可入主这家对冲基金公司实垂了 中信建投 | 7月社融表现较好官方已经证实 果下科技IPO恐难乐观:估值暴增14倍,造血能力趋近于零,净利润不到宁王的一半,治理结构存隐忧后续来了 中信建投 | 7月社融表现较好记者时时跟进 上海电气与申能集团签署战略合作协议秒懂 美联储巴尔金:7月份美国消费者支出可能有所改善记者时时跟进 鲍威尔杰克逊霍尔会议讲话时间出炉 市场聚焦降息预期与继任人选问题后续会怎么发展 软银孙正义的财富在两周内暴增90亿美元 千金难买牛回头?沪指创下四年新高后急跌,公募基金解读后市 硅谷上演“蛇吞象” 大戏 谷歌成“猎物”官方通报 软银孙正义的财富在两周内暴增90亿美元后续反转来了 国家数据局相关负责人在回答中证报记者提问时表示 今年底数据流通节点城市将扩大到50个左右 上海电气与申能集团签署战略合作协议后续会怎么发展 刚刚,特朗普:“普特会”有概率谈崩!高盛预测美联储今年降息3次!注入流动性,我国央行今日开展!最新进展 操盘必读:影响股市利好或利空消息_2025年8月15日_财经新闻官方通报来了 多地尿素出厂价跌破1700元/吨,后期需重点关注两点变化又一个里程碑 国资央企加力布局人工智能赛道

近日,有赞开源的移动端Vue组件库Vant遭遇了一次安全事件,该事件由团队成员的npm token被盗用引发。12月19日,Vant的维护者在GitHub上发布了公告,紧急通报了这一情况,并指出多个版本因被注入恶意脚本代码而受到影响。

据维护者透露,此次安全问题的源头并非Vant本身存在漏洞,而是由于另一个GitHub组织中的GitHub Actions workflow存在Pwn Request漏洞。攻击者通过这一漏洞获得了workflow中的token,并利用该token的多组织贡献权限,进一步窃取了其他GitHub组织workflows中的token,最终成功获取了Vant与Rspack的npm token。

在发现安全问题后,官方迅速采取了行动,废弃了所有受影响的版本,并发布了最新的安全版本。维护者强调,目前所有相关的token和源头workflow漏洞都已经得到了处理,用户可以放心使用最新版本。

具体来说,官方紧急废弃了以下版本,并提醒用户切勿使用:4.9.14、4.9.13、4.9.12、4.9.11、3.6.15、3.6.14、3.6.13、2.13.5、2.13.4和2.13.3。同时,官方团队发布了新的安全版本,包括4.9.15、3.6.16和2.13.6,npm的latest tag也已经指向了这些新版本。

Vant组件库遭恶意代码攻击

Vant是由有赞前端团队开发和维护的轻量级、可靠的移动端Vue组件库。自2017年开源以来,它一直受到广大开发者的青睐,提供了一整套UI基础组件和业务组件,帮助开发者快速搭建出风格统一的移动端页面,并显著提升开发效率。Vant不仅支持Vue 2和Vue 3版本,还提供了微信小程序版本,由社区团队维护React版本和支付宝小程序版本。

对于此次安全事件,有赞团队表示将进一步加强安全防范措施,确保类似问题不再发生。同时,他们也提醒广大开发者在使用开源组件库时,要注意关注官方公告,及时更新到最新版本,以确保应用的安全性。

Vant组件库遭恶意代码攻击

有赞团队还建议开发者在使用npm等包管理工具时,要注意保护好自己的token等敏感信息,避免被不法分子利用。只有共同努力,才能构建一个更加安全、可靠的开源生态环境。

相关文章