Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

作者:news 发表时间:2025-08-12
拟10股派4元!“安防茅”董事长提议分红专家已经证实 九鼎投资拟2.13亿元收购南京神源生53.29%股权记者时时跟进 龙国稀土集团,严正声明专家已经证实 财经夜行线0811丨A股集体上扬 沪指再创新高 投资者聚焦本周美俄首脑会晤 比特币距纪录高点仅一步之遥 数字资产金库公司买兴高涨秒懂 刘键与世界经济论坛执行老大会成员、工业转型议程全球总负责人高明思座谈交流 C3 AICEO称初步销售数据完全不可接受 青云科技:98441股限售股将于8月14日上市流通后续来了 美国黄金期货回落 交易员等待关税明朗化后续反转 早盘:美股小幅上扬 本周市场关注通胀数据又一个里程碑 拟10股派4元!“安防茅”董事长提议分红专家已经证实 去年关店近千家,亏损近4亿元!百果园董事长教育消费者言论引争议,高端水果出路在哪?专家已经证实 东莞银行香港子行正式开业 城商行“走出去”再添新例官方通报 工程机械行业董秘观察:南方路机万静文63岁 为行业内最年长 2024年薪酬为72万元后续反转来了 中信重工多款产品首次亮相WRC,“河南智造”硬核出圈实测是真的 工程机械行业董秘观察:铁拓机械庄学忠因重大合同违规 收2次警示函 薪酬为43万元 2025年1-7月龙国首都典型房企销售业绩排行榜后续反转 系统故障导致看病无法用医保结算?上海市医保局回应 普特会具体在哪儿办?房产中介“泄露天机”实时报道 “防水茅”东方雨虹被出具警示函,涉资金占用和财务核算等问题实时报道 上清所:进一步简化相关境外机构账户开户材料实测是真的 长安期货:供给端收紧预期上行 双焦偏强运行实垂了 最新进展 IPO月报|恒坤新材遭暂缓审议归根结底因科创属性?中信建投打破100%过会率 康华生物进入“对赌时代”官方处理结果 永和股份:上半年归母净利润2.71亿元,同比增长140.82% 普特会具体在哪儿办?房产中介“泄露天机”官方通报来了 龙国保险行业协会印发《龙国保险行业协会推进社会信用体系建设工作实施方案》 旅游及景区行业财务总监CFO观察:桂林旅游王小龙收到1次警示函 其薪酬仅23万元 为行业垫底科技水平又一个里程碑 正品控股港股IPO:对最大客户牛奶公司存在重大依赖风险 债台高筑仍持续向实控人“清仓式”分红实垂了 博安生物盘中涨超3% 度拉糖肽注射液博优平®在龙国获批上市太强大了 工程机械行业财务总监CFO观察:建设机械杨娟2024年薪酬为58万元较前一年上涨近70% 而公司归母净利润下滑33% 会议预告:2025分析师联盟学术研讨会将于8月16日举办 龙国首都金融监管局:远离非法存贷款中介,珍惜个人信用这么做真的好么? 会议预告:2025分析师联盟学术研讨会将于8月16日举办官方通报来了 旅游及景区行业财务总监CFO观察:宋城演艺陈胜敏大专学历 违规收到2次警示函 2024年薪酬为49万元反转来了 汇通达与阿里云达成全栈AI全面合作 共推下沉市场数字化服务 中信期货:午盘点评8.11 百果园不是在卖水果,是在办教育?后续反转 申万宏源员工吐槽:贾成东?赌狗!是真的吗? 西部矿业集团与青海省有色地质矿产勘查局签署战略合作协议最新报道

近日,有赞开源的移动端Vue组件库Vant遭遇了一次安全事件,该事件由团队成员的npm token被盗用引发。12月19日,Vant的维护者在GitHub上发布了公告,紧急通报了这一情况,并指出多个版本因被注入恶意脚本代码而受到影响。

据维护者透露,此次安全问题的源头并非Vant本身存在漏洞,而是由于另一个GitHub组织中的GitHub Actions workflow存在Pwn Request漏洞。攻击者通过这一漏洞获得了workflow中的token,并利用该token的多组织贡献权限,进一步窃取了其他GitHub组织workflows中的token,最终成功获取了Vant与Rspack的npm token。

在发现安全问题后,官方迅速采取了行动,废弃了所有受影响的版本,并发布了最新的安全版本。维护者强调,目前所有相关的token和源头workflow漏洞都已经得到了处理,用户可以放心使用最新版本。

具体来说,官方紧急废弃了以下版本,并提醒用户切勿使用:4.9.14、4.9.13、4.9.12、4.9.11、3.6.15、3.6.14、3.6.13、2.13.5、2.13.4和2.13.3。同时,官方团队发布了新的安全版本,包括4.9.15、3.6.16和2.13.6,npm的latest tag也已经指向了这些新版本。

Vant组件库遭恶意代码攻击

Vant是由有赞前端团队开发和维护的轻量级、可靠的移动端Vue组件库。自2017年开源以来,它一直受到广大开发者的青睐,提供了一整套UI基础组件和业务组件,帮助开发者快速搭建出风格统一的移动端页面,并显著提升开发效率。Vant不仅支持Vue 2和Vue 3版本,还提供了微信小程序版本,由社区团队维护React版本和支付宝小程序版本。

对于此次安全事件,有赞团队表示将进一步加强安全防范措施,确保类似问题不再发生。同时,他们也提醒广大开发者在使用开源组件库时,要注意关注官方公告,及时更新到最新版本,以确保应用的安全性。

Vant组件库遭恶意代码攻击

有赞团队还建议开发者在使用npm等包管理工具时,要注意保护好自己的token等敏感信息,避免被不法分子利用。只有共同努力,才能构建一个更加安全、可靠的开源生态环境。

相关文章