有赞开源 Vue 组件库Vant遭恶意代码注入,已发布安全新版本
创始人
2024-12-21 09:41:45
0

IT之家 12 月 21 日消息,有赞开源组件库 Vant 维护者于 12 月 19 日在 GitHub 发布公告,表示由于其中一位团队成员的 npm token 被盗用,并注入了恶意脚本代码,官方紧急废弃了多个受影响版本,发布了最新版本。

导致问题原因

维护者表示:

源头是某个 GitHub Actions workflow 存在 Pwn Request 漏洞,位于另一个 GitHub 组织。Vant 和 Rspack 所在的组织以及维护者是被间接攻击的,本身不存在漏洞。

攻击者拿到了该 workflow 中的 token 后,利用该 token 具有的多组织贡献权限,直接 push 代码继续窃取其他 GitHub 组织 workflows 中的 token,最终拿到 Vant 与 Rspack 的 npm token。

目前相关 token 和源头 workflow 漏洞已经全部处理。

最新版本

官方目前紧急废弃了以下异常版本,请勿使用:

  • 4.9.14

  • 4.9.13

  • 4.9.12

  • 4.9.11

  • 3.6.15

  • 3.6.14

  • 3.6.13

  • 2.13.5

  • 2.13.4

  • 2.13.3

官方团队发布了安全的新版本,npm latest tag 已经指向新版本:

  • 4.9.15

  • 3.6.16

  • 2.13.6

有赞开源组件库 Vant 简介

IT之家查询公开资料,Vant 是由有赞前端团队开发和维护的轻量、可靠的移动端 Vue 组件库,提供了一整套 UI 基础组件和业务组件,主要帮助开发者快速搭建出风格统一的移动端页面,并提升开发效率。

该组件于 2017 年开源,官方提供了 Vue 2 版本、Vue 3 版本和微信小程序版本,并由社区团队维护 React 版本和支付宝小程序版本。

相关内容

华为仓颉编程语言首个 LT...
IT之家 7 月 1 日消息,华为仓颉编程语言首个 LTS 版本 ...
2025-07-01 21:12:49
Meta对AI业务大洗牌 ...
Meta Platforms Inc.首席执行官马克·扎克伯格宣布...
2025-07-01 12:46:30
58同城开源“Omni-U...
近日,由58同城自主研发的HarmonyOS企业级组件库“Omni...
2025-06-30 17:41:29
黄仁勋亲自招募两位AI专家...
新闻荐读 6月28日,本科毕业于清华大学的AI科学家朱邦华(Ban...
2025-06-30 12:13:44
今年最大种子轮融资诞生:A...
据报道,AI初创公司Thinking Machines Lab完成...
2025-06-28 22:42:08
音画同步,AI视频也能有完...
机器之心报道 编辑:泽南 AI 生成的「最后一道关卡」已经突破...
2025-06-27 22:12:41

热门资讯

原创 2... #春日生活好物种草季#近年来,笔记本电脑市场迎来技术爆发期,尤其在手机厂商跨界入局后,轻薄本在性能、...
AMD锐龙AI 9 HX 37... 2024年6月3日,AMD正式发布全新的锐龙AI 300系列处理器。该系列处理器一经发布就引发大家的...
骁龙本这么猛?联想YOGA A... 在人人都是自媒体的时代,一部手机可以解决出镜拍摄问题,而商务出差、大量码字、图像处理等需求用笔记本则...
5个AI模特生成软件推荐 当前AI模特生成软件市场提供了多样化的解决方案,以下是几款备受推崇的工具: 触站AI:强烈推荐!...
2023年CentOS与Ubu... CentOS与Ubuntu的市场格局与技术特性探讨 在服务器操作系统领域,CentOS与Ubuntu...
苹果macOS 15.1:允许... 苹果公司在其最新的macOS 15.1版本中,推出了一项引人注目的新功能——允许用户将Mac App...
原创 苹... 前言 IQUNIX在做好看的桌面产品上,一直都给我留下非常深刻的印象。而且早期和苹果产品的设计风格...
原创 华... 想在竞争残酷的市场中发力,必须要带来一些激进的卖点,但是随着功能特性的提升,硬件也必须要进行给力才可...
原创 华... 在2024年这个被誉为"AI元年"的关键时刻,随着生成式AI的流行,各家手机厂商都在积极备战AI手机...