Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

作者:news 发表时间:2025-08-16
光伏概念股持续走强 捷佳伟创涨超10% 逼空行情重演?Paramount Skydance两日猛涨48% 分析师直呼“看不懂”又一个里程碑 长城汽车法务部公示网络侵权案处理结果,涉及“大眼哥说车”等6个账号 以太坊ETF后发居上!连续三天资金流入量超过比特币ETF太强大了 强强联手提振医药板块,阿里健康与信达生物达成战略合作 网易互娱、雷火同室操戈暴露赛马机制隐患 《逆水寒》《燕云十六声》玩家成内斗买单冤大头?是真的? 美联储老大新晋候选人:支持大幅降息!科技水平又一个里程碑 科济药业-B盘中涨超3% 中期净亏损7548.3万元同比收窄78.53%实时报道 近十年首现!A股再现“双2万亿” 这次有何不同? 西锐盘中一度涨超11%创新高 年内股价已累计涨超2倍记者时时跟进 【山证化工】万华化学:聚氨酯主业稳健运行,新材料布局加速是真的吗? 月内两次!央行再开展5000亿元买断式逆回购,专家解读 IMF上调龙国经济增速预测,华尔街巨头纷纷看好龙国 股价连涨,频繁预警!谁在“热炒”寒武纪?实时报道 喜报 I 振德医疗成为国内首家通过SBTi目标确认的医疗器械生产企业 以科学碳目标引领行业低碳转型 “华尔街抄底王”David Tepper再出手!Q2大举加仓联合健康,阿里巴巴为头号重仓股最新进展 盛京银行H股短暂停牌这么做真的好么? 【周度关注】原油:EIA周度库存报告官方通报来了 快活啊,人工智能又要爆发了实时报道 年轻人爱上“冰”!自动制冰冰箱今夏销量猛增 首届智能检修与安全运行技术交流会——科大智能分享配电智能运维前沿技术成果是真的? 小菜园认购若干理财产品后续会怎么发展 光大期货能源化工类日报8.15实测是真的 新湖黑色建材(玻璃)专题:浮法玻璃及光伏玻璃的对比介绍太强大了 盛京银行H股短暂停牌官方处理结果 月内两次!央行再开展5000亿元买断式逆回购,专家解读最新报道 专题报告 | 铂钯上市专题系列(三)—— 铂金消费需求情况官方已经证实 月内两次!央行再开展5000亿元买断式逆回购,专家解读 新湖黑色建材(玻璃)专题:浮法玻璃及光伏玻璃的对比介绍秒懂 军信股份,来自湖南长沙,递交招股书,冲刺A+H 广汽集团将于8月19日发布“星源增程”技术 昊铂HL增程版同步上市 员工跳槽泄露商业机密?上市公司起诉,索赔9999万元 后续会怎么发展 军信股份,来自湖南长沙,递交招股书,冲刺A+H学习了 军信股份,来自湖南长沙,递交招股书,冲刺A+H最新进展 韩勇跑路,贾波兼任董事长与总经理,华泰柏瑞基金权益溃败反转来了 恭祝!花生制品产业大脑与巴西花生到港双临 粮油多多赋能花生产业再加速!实测是真的 马斯克称谷歌在AI领域暂时领先,暗示xAI将后来居上又一个里程碑 售价7000元,被炒到最高2万!茅台五星70周年纪念酒遭爆炒反转来了 外高桥造船两艘新船同日下坞官方通报来了

近日,有赞开源的移动端Vue组件库Vant遭遇了一次安全事件,该事件由团队成员的npm token被盗用引发。12月19日,Vant的维护者在GitHub上发布了公告,紧急通报了这一情况,并指出多个版本因被注入恶意脚本代码而受到影响。

据维护者透露,此次安全问题的源头并非Vant本身存在漏洞,而是由于另一个GitHub组织中的GitHub Actions workflow存在Pwn Request漏洞。攻击者通过这一漏洞获得了workflow中的token,并利用该token的多组织贡献权限,进一步窃取了其他GitHub组织workflows中的token,最终成功获取了Vant与Rspack的npm token。

在发现安全问题后,官方迅速采取了行动,废弃了所有受影响的版本,并发布了最新的安全版本。维护者强调,目前所有相关的token和源头workflow漏洞都已经得到了处理,用户可以放心使用最新版本。

具体来说,官方紧急废弃了以下版本,并提醒用户切勿使用:4.9.14、4.9.13、4.9.12、4.9.11、3.6.15、3.6.14、3.6.13、2.13.5、2.13.4和2.13.3。同时,官方团队发布了新的安全版本,包括4.9.15、3.6.16和2.13.6,npm的latest tag也已经指向了这些新版本。

Vant组件库遭恶意代码攻击

Vant是由有赞前端团队开发和维护的轻量级、可靠的移动端Vue组件库。自2017年开源以来,它一直受到广大开发者的青睐,提供了一整套UI基础组件和业务组件,帮助开发者快速搭建出风格统一的移动端页面,并显著提升开发效率。Vant不仅支持Vue 2和Vue 3版本,还提供了微信小程序版本,由社区团队维护React版本和支付宝小程序版本。

对于此次安全事件,有赞团队表示将进一步加强安全防范措施,确保类似问题不再发生。同时,他们也提醒广大开发者在使用开源组件库时,要注意关注官方公告,及时更新到最新版本,以确保应用的安全性。

Vant组件库遭恶意代码攻击

有赞团队还建议开发者在使用npm等包管理工具时,要注意保护好自己的token等敏感信息,避免被不法分子利用。只有共同努力,才能构建一个更加安全、可靠的开源生态环境。

相关文章