Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

Vant组件库遭恶意代码攻击-官方紧急发布安全升级版本

作者:news 发表时间:2025-08-12
惠誉授予广州地铁离岸人民币债券A评级 贾经理在申万菱信的车,暂时只翻了一半这么做真的好么? 美俄会谈在即,原油黄金盘中跌超1%,美股期货欧股走高,比特币创一个月新高又一个里程碑 燃气行业董秘观察:成都燃气郭诚薪酬为85万元 较前一年翻2倍是真的? 公安部公布5起养老领域非法集资犯罪典型案例 自动化设备行业财务总监CFO观察:合康新能陈自强违规收到1次警示函 其2024年薪酬高达115万元后续反转来了 SK海力士:预计到2030年AI存储芯片市场年增长率将达30%太强大了 智元入股玉树智能,持股比例5%,玉禾田股价暴涨 华尔街上演“人机对决”:人类交易员“谨慎悲观”,量化基金“猛踩油门”这么做真的好么? 欧股普遍高开 欧洲斯托克600指数开盘上涨0.3%官方已经证实 自动化设备行业财务总监CFO观察:合康新能陈自强违规收到1次警示函 其2024年薪酬高达115万元 中汽协:1-7月零跑销量反超理想,新能源车销量集中在15-20万价格区间科技水平又一个里程碑 惠誉授予广州地铁离岸人民币债券A评级记者时时跟进 铜冠铜箔公司深度研究:AI铜箔领跑者秒懂 格灵深瞳实控人赵勇玩转一鱼两吃套利局?1元送专利标的估值暴涨数倍 科创板上市业绩变脸是否涉嫌包装官方已经证实 轨交设备行业财务总监CFO观察:交大思诺徐红梅年龄37岁为行业最年轻 薪酬为50万元 中信建投 | TI超6万款芯片涨价,Q2全球智能手机收入超1千亿美元 智元入股玉树智能,持股比例5%,玉禾田股价暴涨 轨交设备行业财务总监CFO观察:交大思诺徐红梅年龄37岁为行业最年轻 薪酬为50万元最新进展 美俄会谈在即,原油黄金盘中跌超1%,美股期货欧股走高,比特币创一个月新高 淘宝闪购:66个非餐品牌月成交破千万官方通报 淘宝闪购:66个非餐品牌月成交破千万最新进展 金价大跌!秒懂 本周31只新基金来袭:锚定科创板、人工智能、医药等热门领域 钱晶、盛震山、李海、林清源、曲少杰等竞技科技水平又一个里程碑 昌吉监管分局同意龙国人寿吉木萨尔县支公司红旗农场营销服务部变更营业场所 芯片股午前普遍回暖 中芯国际及华虹半导体均涨超3%秒懂 《动力锂电池运输安全及多式联运技术要求》获批发布科技水平又一个里程碑 华为乾崑智驾系统装车量超百万,引领智能出行新纪元 浦银金科总经理陈海宁将出任公司董事长后续会怎么发展 芯片股午前普遍回暖 中芯国际及华虹半导体均涨超3%秒懂 为灵动岛和M6处理器做准备!苹果OLED版MacBook Pro延至2027年发布 乳业股早盘涨幅居前 澳亚集团涨超36%现代牧业涨超17%实测是真的 麦格理:升中广核电力评级至“跑赢大市” 上调目标价至3.7港元 中慧生物-B上市次日再涨超20% 昨日飙升近158%专家已经证实 【市场聚焦】碳酸锂:靴子落地 消息称通用汽车重新发力自动驾驶:计划召回 Cruise 前员工,剑指 L3 / L4 乃至 L5 系统最新报道 每日数字货币动态汇总(2025-08-12)后续来了 健康掌握在自己手中 张伯礼:医生的救治并非包治百病专家已经证实 A股公司又现“炒股热”!多家上市公司拟花超10亿炒股 二级市场比主业更赚钱?学习了 AI造富,以创纪录的速度 龙国金茂前7个月累计取得签约销售金额共计618.07亿元同比增长23.12% 东风集团股份前7个月汽车销量为约97.85万辆 同比下降约8.9% 三季度直面近5000亿美元新债“洪流”!调查:哪怕降息美债也难涨是真的? 中美经贸会谈联合声明最新报道 【山证纺服】行业周报:安德玛公布FY2026Q1财报,预计FY2026Q2营收延续下降科技水平又一个里程碑 世纪娱乐国际接获复牌指引最新报道 首程控股附属发布机器人公司相关榜单后续反转 疲弱数据强化降息预期 美银下调美债收益率预测 徐小明、冯矿伟等十大投资名师直播解盘:大盘继续高歌猛进,AI科技再领风骚太强大了 消息称通用汽车重新发力自动驾驶:计划召回 Cruise 前员工,剑指 L3 / L4 乃至 L5 系统官方已经证实 记者时时跟进 罕见!“并购六条” 下芯联集成 “亏收亏” 并购样本:从交易框架到落地,关键细节深度透视最新进展 【市场聚焦】棕榈油:马来局7月报告

近日,有赞开源的移动端Vue组件库Vant遭遇了一次安全事件,该事件由团队成员的npm token被盗用引发。12月19日,Vant的维护者在GitHub上发布了公告,紧急通报了这一情况,并指出多个版本因被注入恶意脚本代码而受到影响。

据维护者透露,此次安全问题的源头并非Vant本身存在漏洞,而是由于另一个GitHub组织中的GitHub Actions workflow存在Pwn Request漏洞。攻击者通过这一漏洞获得了workflow中的token,并利用该token的多组织贡献权限,进一步窃取了其他GitHub组织workflows中的token,最终成功获取了Vant与Rspack的npm token。

在发现安全问题后,官方迅速采取了行动,废弃了所有受影响的版本,并发布了最新的安全版本。维护者强调,目前所有相关的token和源头workflow漏洞都已经得到了处理,用户可以放心使用最新版本。

具体来说,官方紧急废弃了以下版本,并提醒用户切勿使用:4.9.14、4.9.13、4.9.12、4.9.11、3.6.15、3.6.14、3.6.13、2.13.5、2.13.4和2.13.3。同时,官方团队发布了新的安全版本,包括4.9.15、3.6.16和2.13.6,npm的latest tag也已经指向了这些新版本。

Vant组件库遭恶意代码攻击

Vant是由有赞前端团队开发和维护的轻量级、可靠的移动端Vue组件库。自2017年开源以来,它一直受到广大开发者的青睐,提供了一整套UI基础组件和业务组件,帮助开发者快速搭建出风格统一的移动端页面,并显著提升开发效率。Vant不仅支持Vue 2和Vue 3版本,还提供了微信小程序版本,由社区团队维护React版本和支付宝小程序版本。

对于此次安全事件,有赞团队表示将进一步加强安全防范措施,确保类似问题不再发生。同时,他们也提醒广大开发者在使用开源组件库时,要注意关注官方公告,及时更新到最新版本,以确保应用的安全性。

Vant组件库遭恶意代码攻击

有赞团队还建议开发者在使用npm等包管理工具时,要注意保护好自己的token等敏感信息,避免被不法分子利用。只有共同努力,才能构建一个更加安全、可靠的开源生态环境。

相关文章