Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

作者:news 发表时间:2025-08-12
盛屯矿业“摘帽”,8月13日股票停牌一天 龙国长安汽车集团成立,奏响汽车强国新乐章! 临夏州多向发力铺就高校毕业生就业路太强大了 比特币回落至11.9万美元,即将公布的通胀数据或引发价格波动最新进展 临夏州多向发力铺就高校毕业生就业路后续会怎么发展 美式世界秩序崩溃的三种路径官方通报来了 CPI夜全球市场终极对决!黄金、原油、美元、欧元、澳元“生死线”全解析最新进展 因人工智能前景及“星门”项目取得进展迹象,软银股价飙升 又一首席转会,原财通研究张一弛拟任华创副所,称“投研可以干到老”官方通报 【着力优化营商环境 助推高质量发展】兰州新区首批离境退税商店落地实时报道 中星微技术重启IPO辅导 拟冲刺科创板 创始人为“星光龙国芯工程”总指挥是真的? 阅文上半年归母净利润8.5亿元 IP衍生品GMV达4.8亿元专家已经证实 2025年中信用趋势|商业物业持有运营:需求疲软,租金及空置率继续承压官方通报来了 日月谭天丨美对台关税步步紧逼,岛内痛骂赖清德“白跪白送”反转来了 总经理要求“200万元月薪”被股东声讨,伯朗特董秘:总经理月薪仅2.15万元 重磅利好!个人消费贷款可以享受贴息!反转来了 三架飞机在境外无法收回,山河智能子公司获赔1.64亿元科技水平又一个里程碑 海辰储能IPO,250亿独角兽遭遇「宁王狙击」后续来了 美官员称英伟达和AMD同意向美政府上缴15%收入换出口许可这么做真的好么? 雷军公布YU7吐鲁番夏测结果,称防尘密封度>99.1%最新进展 拟10股派4元!“安防茅”董事长提议分红后续会怎么发展 C3 AI盘初暴跌30% CEO称初步销售数据“完全不可接受”后续来了 龙国中车:公司及其下属子公司无逾期担保最新报道 亚马逊向IonQ投资3670万美元 押注量子计算又一个里程碑 泽连斯基和莫迪同意计划于9月在联合国大会期间举行会晤又一个里程碑 直击常熟银行临时股东大会!拟再吸收合并3家村镇行,正式取消监事会是真的吗? 福特计划投资50亿美元用于电动汽车反转来了 特朗普宣布华盛顿特区进入公共安全紧急状态最新进展 富国银行首席股票策略师克里斯・哈维离职 明起复牌!300620,拟重大资产重组!官方通报 航天宏图大宗交易成交273.19万元实测是真的 招商银行大宗交易成交37.42万股 成交额1650.22万元最新报道 小米回应智能门锁误识人脸开门:会记录并核实相关情况,并反馈到总部专员后续反转来了 投资620亿元 陕西项目总包工程中标后续反转 航天宏图大宗交易成交273.19万元后续来了 传Hartree正洽谈收购大型可可贸易商Touton这么做真的好么? 招商银行大宗交易成交37.42万股 成交额1650.22万元后续会怎么发展 保利发展大宗交易成交401.50万元官方通报来了 投资620亿元 陕西项目总包工程中标学习了 8月12日上市公司重要公告集锦:永和股份上半年净利润2.71亿元是真的? 欢迎江苏中慧元通生物科技股份有限公司(HK.2627) 今日上市!实时报道

近日,有赞开源的移动端Vue组件库Vant遭遇了一次安全事件,该事件由团队成员的npm token被盗用引发。12月19日,Vant的维护者在GitHub上发布了公告,紧急通报了这一情况,并指出多个版本因被注入恶意脚本代码而受到影响。

据维护者透露,此次安全问题的源头并非Vant本身存在漏洞,而是由于另一个GitHub组织中的GitHub Actions workflow存在Pwn Request漏洞。攻击者通过这一漏洞获得了workflow中的token,并利用该token的多组织贡献权限,进一步窃取了其他GitHub组织workflows中的token,最终成功获取了Vant与Rspack的npm token。

在发现安全问题后,官方迅速采取了行动,废弃了所有受影响的版本,并发布了最新的安全版本。维护者强调,目前所有相关的token和源头workflow漏洞都已经得到了处理,用户可以放心使用最新版本。

具体来说,官方紧急废弃了以下版本,并提醒用户切勿使用:4.9.14、4.9.13、4.9.12、4.9.11、3.6.15、3.6.14、3.6.13、2.13.5、2.13.4和2.13.3。同时,官方团队发布了新的安全版本,包括4.9.15、3.6.16和2.13.6,npm的latest tag也已经指向了这些新版本。

Vant组件库遭恶意代码攻击

Vant是由有赞前端团队开发和维护的轻量级、可靠的移动端Vue组件库。自2017年开源以来,它一直受到广大开发者的青睐,提供了一整套UI基础组件和业务组件,帮助开发者快速搭建出风格统一的移动端页面,并显著提升开发效率。Vant不仅支持Vue 2和Vue 3版本,还提供了微信小程序版本,由社区团队维护React版本和支付宝小程序版本。

对于此次安全事件,有赞团队表示将进一步加强安全防范措施,确保类似问题不再发生。同时,他们也提醒广大开发者在使用开源组件库时,要注意关注官方公告,及时更新到最新版本,以确保应用的安全性。

Vant组件库遭恶意代码攻击

有赞团队还建议开发者在使用npm等包管理工具时,要注意保护好自己的token等敏感信息,避免被不法分子利用。只有共同努力,才能构建一个更加安全、可靠的开源生态环境。

相关文章