有赞开源 Vue 组件库 Vant 遭恶意代码注入:已废弃异常版本、发布安全新版本

感谢今日霍州网友 输入法兰花是我芭叶听雨 的线索投递!

今日霍州网 12 月 21 日消息,有赞开源组件库 Vant 维护者于 12 月 19 日在 GitHub 发布公告,表示由于其中一位团队成员的 npm token 被盗用,并注入了恶意脚本代码,官方紧急废弃了多个受影响版本,发布了最新版本。

导致问题原因

今日霍州(www.jrhz.info)©️

维护者表示:

源头是某个 GitHub Actions workflow 存在 Pwn Request 漏洞,位于另一个 GitHub 组织。Vant 和 Rspack 所在的组织以及维护者是被间接攻击的,本身不存在漏洞。

攻击者拿到了该 workflow 中的 token 后,利用该 token 具有的多组织贡献权限,直接 push 代码继续窃取其他 GitHub 组织 workflows 中的 token,最终拿到 Vant 与 Rspack 的 npm token。

目前相关 token 和源头 workflow 漏洞已经全部处理。

最新版本

今日霍州(www.jrhz.info)©️

官方目前紧急废弃了以下异常版本,请勿使用:

4.9.14

4.9.13

4.9.12

4.9.11

3.6.15

3.6.14

3.6.13

2.13.5

2.13.4

2.13.3

官方团队发布了安全的新版本,npm latest tag 已经指向新版本:

4.9.15

3.6.16

2.13.6

有赞开源组件库 Vant 简介

今日霍州网查询公开资料,Vant 是由有赞前端团队开发和维护的轻量、可靠的移动端 Vue 组件库,提供了一整套 UI 基础组件和业务组件,主要帮助开发者快速搭建出风格统一的移动端页面,并提升开发效率。

今日霍州(www.jrhz.info)©️

该组件于 2017 年开源,官方提供了 Vue 2 版本、Vue 3 版本和微信小程序版本,并由社区团队维护 React 版本和『支付宝』小程序版本。

特别声明:[有赞开源 Vue 组件库 Vant 遭恶意代码注入:已废弃异常版本、发布安全新版本] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

海康威视4.3寸人脸识别门禁室外遮阳罩,如何选型才更实用?2026年新趋势解读(海康威视 4k)

海康威视4.3寸人脸识别门禁一体机室外遮阳罩是专为户外设计的智能安防设备防护方案。本文深入探讨如何选择合适的遮阳罩,帮助您有效延长设备寿命、保障使用体验。特别分析预算、应用场景、功能配置之间的权衡,并分享选购技巧与常见误区,助您轻松应对20

海康威视4.3寸人脸识别门禁室外遮阳罩,如何选型才更实用?2026年新趋势解读(海康威视 4k)

浙江计量技术科研成果亮相国际学术会议(浙江计量学院官网)

本报讯 在近日召开的第五届能源利用与自动化国际学术会议(ICEUA 2026)上,浙江省质量科学研究院(以下简称浙江省质科院)技术团队以专题汇报形式发布核心研究成果《天然气温压测量误差与压缩因子相互作用机制…

浙江计量技术科研成果亮相国际学术会议(浙江计量学院官网)

广东一岁多男童走失确认遇难 多方搜寻未果悲剧收场(广东1岁幼童)

近日,广东英德市西牛镇发生了一起1岁多男童走失事件。据寻人启事显示,这名男童名叫何浩茗,来自广东省湛江市徐闻县,于2月23日早上8点左右在西牛镇花塘村仁村组失踪

广东一岁多男童走失确认遇难 多方搜寻未果悲剧收场(广东1岁幼童)

被院线低估的佳作!《一路福星》上线网播后彻底火了

这部曾在院线上遭遇“冰封”、7日累计票房仅8.6万元、排片占比不足0.1%的小成本影片,自2月18日(大年初二)登陆爱奇艺、『优酷』两大网络平台后,凭借扎实的内容与真挚的情感,实现口碑与市场双丰收,网络票房稳步攀…

被院线低估的佳作!《<strong>一路福星</strong>》上线网播后彻底火了

一夜过去,美以军事打击伊朗事态发展速览(一夜之间下一句)

美国和以色列2月28日军事打击伊朗,伊朗则对以色列予以回击,并用导弹袭击了美国驻中东地区的一些军事基地。

一夜过去,美以军事打击伊朗事态发展速览(一夜之间下一句)