有赞开源 Vue 组件库 Vant 遭恶意代码注入:已废弃异常版本、发布安全新版本

感谢霍州市融媒体中心信息网网友 输入法兰花是我芭叶听雨 的线索投递!

霍州市融媒体中心信息网网 12 月 21 日消息,有赞开源组件库 Vant 维护者于 12 月 19 日在 GitHub 发布公告,表示由于其中一位团队成员的 npm token 被盗用,并注入了恶意脚本代码,官方紧急废弃了多个受影响版本,发布了最新版本。

导致问题原因

今日霍州(www.jrhz.info)©️

维护者表示:

源头是某个 GitHub Actions workflow 存在 Pwn Request 漏洞,位于另一个 GitHub 组织。Vant 和 Rspack 所在的组织以及维护者是被间接攻击的,本身不存在漏洞。

攻击者拿到了该 workflow 中的 token 后,利用该 token 具有的多组织贡献权限,直接 push 代码继续窃取其他 GitHub 组织 workflows 中的 token,最终拿到 Vant 与 Rspack 的 npm token。

目前相关 token 和源头 workflow 漏洞已经全部处理。

最新版本

今日霍州(www.jrhz.info)©️

官方目前紧急废弃了以下异常版本,请勿使用:

4.9.14

4.9.13

4.9.12

4.9.11

3.6.15

3.6.14

3.6.13

2.13.5

2.13.4

2.13.3

官方团队发布了安全的新版本,npm latest tag 已经指向新版本:

4.9.15

3.6.16

2.13.6

有赞开源组件库 Vant 简介

霍州市融媒体中心信息网网查询公开资料,Vant 是由有赞前端团队开发和维护的轻量、可靠的移动端 Vue 组件库,提供了一整套 UI 基础组件和业务组件,主要帮助开发者快速搭建出风格统一的移动端页面,并提升开发效率。

今日霍州(www.jrhz.info)©️

该组件于 2017 年开源,官方提供了 Vue 2 版本、Vue 3 版本和微信小程序版本,并由社区团队维护 React 版本和『支付宝』小程序版本。

特别声明:[有赞开源 Vue 组件库 Vant 遭恶意代码注入:已废弃异常版本、发布安全新版本] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

海螺牌PC425水泥:传统建材中的匠心之作(海螺牌水泥425质量怎么样)

海螺牌PC425水泥,作为建筑装修领域的重要基础材料,承载着坚固与美学的双重使命。为何它成为许多施工项目的首选?本文将从材料特性、应用范围到选购建议,为您全面解读这一经典产品。

海螺牌PC425水泥:传统建材中的匠心之作(海螺牌水泥425质量怎么样)

白银81Cos大胆的妹妹+Aunbis+黑色连体衣+女性♀️囚人+兔女郎👯‍♀️写真(白银81cos套图)

近期,凭借敢玩、敢突破的风格圈粉无数的白银 81Cos 大胆妹妹,又推出了一组让人眼前一亮的写真作品 —— 将古埃及神祇 Anubis(阿努比斯)的神秘气场、黑色连体衣的飒爽、女性♀️囚人的破碎感与兔女郎👯‍♀️的娇俏完…

白银81Cos大胆的妹妹+Aunbis+黑色连体衣+女性♀️囚人+兔女郎👯‍♀️写真(白银81cos套图)

又裂穴了?『德云社』发布节目单,当红演员搭档被调整,裂穴猜测四起

无论原因是什么,『德云社』的这次调整,无疑是对彪白组合的一次考验,也是对粉丝们的一次考验,对于李鹤彪和张霄白来说,他们需要尽快适应新的搭档,重新建立默契,继续为观众带来精彩的演出,对于粉丝们来说,他们需要理解德…

又裂穴了?『德云社』发布节目单,当红演员搭档被调整,裂穴猜测四起

尼日利亚一中学315人被绑架 救援行动正在进行(尼日利亚有哪些大学)

尼日利亚基督教协会表示,该国西北部一所天主教学校的315名师生日前遭武装人员绑架。21日凌晨,一伙武装人员闯入尼日利亚尼日尔州阿瓜拉地区的一所天主教学校,绑走了数百名校内人员。经进一步核查,共有303名学生和12名教师被绑走

尼日利亚一中学315人被绑架 救援行动正在进行(尼日利亚有哪些大学)

『陈冠希』与女神们合影,个个放飞自我,刘嘉玲动作满分(『陈冠希』女主角🎭️是谁)

说起『陈冠希』,就像翻开一本泛黄的香港娱乐杂志——封面是那张棱角分明的脸,眼神里藏着三分不羁七分天真,曾经是多少少男少女床头海报的常客。同样在照片里,『陈冠希』被说成"风流才子",女星们却要被指指点点。倒让我想起

『陈冠希』与女神们合影,个个放飞自我,刘嘉玲动作满分(『陈冠希』女主角🎭️是谁)