Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

作者:news 发表时间:2025-08-04
热度再起!公募重构人工智能投资主线后续会怎么发展 新兴市场基金调整押注,“做空美元” 交易吸引力下降是真的? 奕派科技重磅发布“未来之翼”战略,2026款东风奕派eπ008限时先享价17.36万元后续反转来了 田轩:年中重磅会议,有何深意?学习了 生物类似药集采临近 近300亿元用药市场迎来洗牌是真的吗? 算力出海“小步快跑” 基金经理把握科创投资机遇 田轩:年中重磅会议,有何深意?最新报道 【月度策略】橡胶:盛夏时至的雨季,忽明忽暗的预期这么做真的好么? 生物类似药集采临近 近300亿元用药市场迎来洗牌 先导电科“二进宫”,衢州发展能成为第二个光智科技吗? 斥资超1亿元,铭普光磁拟收购深圳ABB电动交通科技有限公司60%股权实垂了 长青科技股价创近年高点 股东拟减持近6%股份 ETF“跑赢”明星基金经理!多只指数基金收益率超90%,碾压九成主动权益基金 蓝思科技携十余款机器人亮相龙国机器人学术年会专家已经证实 中信建投:全球增长上行 把握权益投资机会实测是真的 生物类似药集采临近 近300亿元用药市场迎来洗牌官方已经证实 理想汽车回应理想i8与乘龙卡车安全性碰撞测试后续反转来了 田轩:年中重磅会议,有何深意?后续会怎么发展 热度再起!公募重构人工智能投资主线记者时时跟进 谋篇“十五五”,货币政策如何更加精准有力 | “十四五”规划收官后续反转 包钢股份累计回购986万股 金额2050万元官方已经证实 思林杰龙虎榜:营业部净卖出1718.24万元 三一重工现2笔大宗交易 总成交金额7796.00万元是真的? 53股每笔成交量增长超50%这么做真的好么? 欧盟等待特朗普本周就汽车关税和豁免采取行动太强大了 工大高科:张汉龙计划减持公司股份不超过15万股学习了 沪股通现身5只个股龙虎榜科技水平又一个里程碑 浙江震元增补周巧米为董事候选人 需股东大会审议 6.85亿美元!旗滨集团布局中东新能源制造高地实时报道 沪股通现身5只个股龙虎榜后续反转来了 工大高科:张汉龙计划减持公司股份不超过15万股实测是真的 沪股通现身5只个股龙虎榜 深股通现身6只个股龙虎榜实垂了 爱博医疗大宗交易成交1192.98万元 英集芯:累计回购约11万股最新进展 “AI助农”推动科技普惠 开拍入选龙国新电商发展创新案例 大连热电:8月4日召开董事会会议后续来了 新能源汽车头部品牌“转头向下” 科兴制药已回购127万股 金额4738万元实时报道 大赚!西藏天路出售龙国电建2500万股,预计获利约4575万元!公司股价近一个月涨超100% 科兴制药已回购127万股 金额4738万元秒懂 盈方微:公司按照相关法律法规的规定履行信息披露义务后续会怎么发展 不足1年5位副总离任,信达澳亚基金半年规模缩水344亿最新报道 兴业消金的“翻身仗”:2025上半年净利润8.68亿 同比暴涨213%官方通报 科兴制药:累计回购约127万股科技水平又一个里程碑 浪潮软件累计回购34万股 金额498万元 凯尔达:2025年半年度净利润约237万元 通宇通讯:控股股东吴中林解除质押760万股官方通报 凯尔达2025年半年报:归母净利润降89.9%至237万元最新报道 农发行顺利发行首期科技创新债券学习了 英科再生已回购49万股 金额1300万元后续反转来了 渣打集团回购56万股 金额753万英镑科技水平又一个里程碑 11只白酒股下跌 贵州茅台1419.00元/股收盘科技水平又一个里程碑

近日,有赞开源的移动端Vue组件库Vant遭遇了一次安全事件,该事件由团队成员的npm token被盗用引发。12月19日,Vant的维护者在GitHub上发布了公告,紧急通报了这一情况,并指出多个版本因被注入恶意脚本代码而受到影响。

据维护者透露,此次安全问题的源头并非Vant本身存在漏洞,而是由于另一个GitHub组织中的GitHub Actions workflow存在Pwn Request漏洞。攻击者通过这一漏洞获得了workflow中的token,并利用该token的多组织贡献权限,进一步窃取了其他GitHub组织workflows中的token,最终成功获取了Vant与Rspack的npm token。

在发现安全问题后,官方迅速采取了行动,废弃了所有受影响的版本,并发布了最新的安全版本。维护者强调,目前所有相关的token和源头workflow漏洞都已经得到了处理,用户可以放心使用最新版本。

具体来说,官方紧急废弃了以下版本,并提醒用户切勿使用:4.9.14、4.9.13、4.9.12、4.9.11、3.6.15、3.6.14、3.6.13、2.13.5、2.13.4和2.13.3。同时,官方团队发布了新的安全版本,包括4.9.15、3.6.16和2.13.6,npm的latest tag也已经指向了这些新版本。

Vant组件库遭恶意代码攻击

Vant是由有赞前端团队开发和维护的轻量级、可靠的移动端Vue组件库。自2017年开源以来,它一直受到广大开发者的青睐,提供了一整套UI基础组件和业务组件,帮助开发者快速搭建出风格统一的移动端页面,并显著提升开发效率。Vant不仅支持Vue 2和Vue 3版本,还提供了微信小程序版本,由社区团队维护React版本和支付宝小程序版本。

对于此次安全事件,有赞团队表示将进一步加强安全防范措施,确保类似问题不再发生。同时,他们也提醒广大开发者在使用开源组件库时,要注意关注官方公告,及时更新到最新版本,以确保应用的安全性。

Vant组件库遭恶意代码攻击

有赞团队还建议开发者在使用npm等包管理工具时,要注意保护好自己的token等敏感信息,避免被不法分子利用。只有共同努力,才能构建一个更加安全、可靠的开源生态环境。

相关文章