Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

作者:news 发表时间:2025-08-12
沪股通现身6只个股龙虎榜 莱尔科技龙虎榜:营业部净卖出2295.94万元实测是真的 瑞芯微现2笔大宗交易 均为折价成交最新进展 龙国铝业大宗交易成交210.28万元后续反转 股权变更获批!这家财险公司“变身”官方已经证实 龙国太保监事会谢幕:险企治理改革的探索与合规困境官方处理结果 营业部最青睐个股曝光 5股净买入超亿元 传Hartree正洽谈收购大型可可贸易商Touton实时报道 科创板今日大宗交易成交1.58亿元是真的吗? 科创板今日大宗交易成交1.58亿元 安杰思大宗交易成交809.50万元最新进展 达梦数据大宗交易成交3432.69万元实测是真的 砍掉年销低于300万元的经销商?娃哈哈回应科技水平又一个里程碑 宁德时代关闭全球顶级锂矿,锂板块应声飙升 赛诺医疗龙虎榜:营业部净买入2.17亿元官方处理结果 最高法发布保障举措 破解民营企业融资顽疾官方处理结果 十大券商策略:A股仍处于牛市中继!避免参与似是而非的资金接力最新报道 投资者比尔・阿克曼提议合并房利美和房地美官方已经证实 香港招商引资显效:注册香港本地公司总数逾150万家 创历史新高这么做真的好么? 反转来了 观点与胡懋对话:入华30年,IWG发展新篇章 | 博鳌·融合的力量实测是真的 一餐饮店用草酸清洗龙虾制作外卖,南京通报:吊销经营许可证,行政处罚!实垂了 特朗普称将迅速清理无家可归者“夺回首都”又一个里程碑 前7个月“保险版”ABS登记规模超2200亿元 同比增长50.4%官方通报来了 特朗普将公布削减美国首都犯罪率的计划最新进展 十大券商策略:A股仍处于牛市中继!避免参与似是而非的资金接力实垂了 这个周末传疯了!宁德时代枧下窝锂矿关停,锂矿股再度意念涨停?官方通报来了 北约秘书长对“特普会”持乐观态度官方已经证实 北约秘书长对“特普会”持乐观态度 特朗普将公布削减美国首都犯罪率的计划 立体化追责斩除财务造假“毒瘤”这么做真的好么? 史带财险变身纯外资后续来了 人形机器人撕掉“花瓶”标签还要多久?亿元大单“破冰”,商业化元年终于来了!实垂了 中际旭创:目前公司产能仍在持续扩建中学习了 【公告汇总】8月10日上市公司股份减持一览反转来了 宁德时代宜春锂云母矿准时停产,有人深夜上山蹲守!又一个里程碑 东方电气再转让3家新能源公司股权是真的吗? 圣晖集成:上半年营业收入同比增长39.04% 全球化战略取得突破 利扬芯片股东拟合计减持不超3.9377%公司股份是真的吗? 计算机驱动的交易员看涨股票,人类交易员则看跌 中际旭创:目前公司产能仍在持续扩建中 美国西部将遭遇火灾、风暴及极端高温天气最新进展 瑞士领导人寻求与罗氏、诺华展开对话 韩国伟大部门:兵力6年减11万,17个师级以上部队消失实垂了 套息交易员加大对新兴市场的押注,因美联储降息在即 利扬芯片股东拟合计减持不超3.9377%公司股份后续来了 机器人产业蓄势待发 基金经理详解投资机会 大唐&中广核:共同开发境内外新能源大基地是真的吗? 申万菱信基金刘含:对消费升级充满信心 坚守优质企业穿越周期 韩国伟大部门:兵力6年减11万,17个师级以上部队消失记者时时跟进

近日,有赞开源的移动端Vue组件库Vant遭遇了一次安全事件,该事件由团队成员的npm token被盗用引发。12月19日,Vant的维护者在GitHub上发布了公告,紧急通报了这一情况,并指出多个版本因被注入恶意脚本代码而受到影响。

据维护者透露,此次安全问题的源头并非Vant本身存在漏洞,而是由于另一个GitHub组织中的GitHub Actions workflow存在Pwn Request漏洞。攻击者通过这一漏洞获得了workflow中的token,并利用该token的多组织贡献权限,进一步窃取了其他GitHub组织workflows中的token,最终成功获取了Vant与Rspack的npm token。

在发现安全问题后,官方迅速采取了行动,废弃了所有受影响的版本,并发布了最新的安全版本。维护者强调,目前所有相关的token和源头workflow漏洞都已经得到了处理,用户可以放心使用最新版本。

具体来说,官方紧急废弃了以下版本,并提醒用户切勿使用:4.9.14、4.9.13、4.9.12、4.9.11、3.6.15、3.6.14、3.6.13、2.13.5、2.13.4和2.13.3。同时,官方团队发布了新的安全版本,包括4.9.15、3.6.16和2.13.6,npm的latest tag也已经指向了这些新版本。

Vant组件库遭恶意代码攻击

Vant是由有赞前端团队开发和维护的轻量级、可靠的移动端Vue组件库。自2017年开源以来,它一直受到广大开发者的青睐,提供了一整套UI基础组件和业务组件,帮助开发者快速搭建出风格统一的移动端页面,并显著提升开发效率。Vant不仅支持Vue 2和Vue 3版本,还提供了微信小程序版本,由社区团队维护React版本和支付宝小程序版本。

对于此次安全事件,有赞团队表示将进一步加强安全防范措施,确保类似问题不再发生。同时,他们也提醒广大开发者在使用开源组件库时,要注意关注官方公告,及时更新到最新版本,以确保应用的安全性。

Vant组件库遭恶意代码攻击

有赞团队还建议开发者在使用npm等包管理工具时,要注意保护好自己的token等敏感信息,避免被不法分子利用。只有共同努力,才能构建一个更加安全、可靠的开源生态环境。

相关文章