有赞开源 Vue 组件库Vant遭恶意代码注入,已发布安全新版本
创始人
2024-12-21 09:41:45
0

IT之家 12 月 21 日消息,有赞开源组件库 Vant 维护者于 12 月 19 日在 GitHub 发布公告,表示由于其中一位团队成员的 npm token 被盗用,并注入了恶意脚本代码,官方紧急废弃了多个受影响版本,发布了最新版本。

导致问题原因

维护者表示:

源头是某个 GitHub Actions workflow 存在 Pwn Request 漏洞,位于另一个 GitHub 组织。Vant 和 Rspack 所在的组织以及维护者是被间接攻击的,本身不存在漏洞。

攻击者拿到了该 workflow 中的 token 后,利用该 token 具有的多组织贡献权限,直接 push 代码继续窃取其他 GitHub 组织 workflows 中的 token,最终拿到 Vant 与 Rspack 的 npm token。

目前相关 token 和源头 workflow 漏洞已经全部处理。

最新版本

官方目前紧急废弃了以下异常版本,请勿使用:

  • 4.9.14

  • 4.9.13

  • 4.9.12

  • 4.9.11

  • 3.6.15

  • 3.6.14

  • 3.6.13

  • 2.13.5

  • 2.13.4

  • 2.13.3

官方团队发布了安全的新版本,npm latest tag 已经指向新版本:

  • 4.9.15

  • 3.6.16

  • 2.13.6

有赞开源组件库 Vant 简介

IT之家查询公开资料,Vant 是由有赞前端团队开发和维护的轻量、可靠的移动端 Vue 组件库,提供了一整套 UI 基础组件和业务组件,主要帮助开发者快速搭建出风格统一的移动端页面,并提升开发效率。

该组件于 2017 年开源,官方提供了 Vue 2 版本、Vue 3 版本和微信小程序版本,并由社区团队维护 React 版本和支付宝小程序版本。

相关内容

字节与Anthropic打...
文 | 最话FunTalk,作者 | 林书,编辑 | 刘宇翔 6...
2026-06-26 22:40:47
开源固件Coreboot推...
IT之家 6 月 26 日消息,据科技媒体 Phoronix 昨天...
2026-06-26 14:30:03
私募大佬,喊崩AI?
午后,全球资产突遭“黑色星期二”。 日经225指数单日暴泻逾250...
2026-06-23 19:09:58
AI解锁宁夏枸杞出海新渠道
中新网宁夏中宁6月22日电 (杨迪 孔婷婷 李晓歌)6月22日,宁...
2026-06-22 20:32:38
刚刚,百度开源拿下全球第一...
新智元报道 【新智元导读】百度开源Unlimited OCR!3...
2026-06-22 20:30:12
自变量开源 Wall-OS...
2026-05-28 16:19:28 作者:狼叫兽 自变量机器...
2026-05-28 20:29:33

热门资讯

2024云栖大会|阿里云升级无... 北京商报讯(记者魏蔚)9月20日,阿里云无影AI云电脑在2024云栖大会上展出,该版本基于最新的终端...
MWC2025荣耀多款AI技术... 人民财讯3月6日电,2025世界移动通信大会(MWC 2025)上,荣耀MagicBook Pro ...
原创 2... #春日生活好物种草季#近年来,笔记本电脑市场迎来技术爆发期,尤其在手机厂商跨界入局后,轻薄本在性能、...
摩尔线程发布AI算力笔记本MT... 钛媒体App 12月20日消息,摩尔线程创始人、董事长兼CEO张建中在摩尔线程首届MUSA开发者大会...
摩尔线程AI生图摩笔马良全新升... 快科技8月7日消息,作为国产GPU的杰出代表,摩尔线程在当下火爆的AIGC浪潮中也推出了自己的软硬一...
微软 Azure AI 语音服... IT之家 8 月 23 日消息,微软Azure AI 语音服务允许开发者构建多语言生成式 AI 语音...
谷歌打磨 Gemini AI ... IT之家 8 月 31 日消息,谷歌于 8 月 27 日发布博文,宣布旗下 Gemini AI 支持...
青云QingCloud Kub... 日前,青云科技宣布开源 Thanos 的企业级发行版 Whizard,为企业带来真正高可用、可扩展、...
Macos系统上一款强大的卸载... App Cleaner mac中文版是Mac os系统上一款强大 的mac卸载工具,以帮助您完全卸载...
8月20日基金净值:前海开源中... 证券之星消息,8月20日,前海开源中国稀缺资产混合A最新单位净值为1.43元,累计净值为1.43元,...