沃资讯
科技 财经 汽车 游戏 数码 资讯 商业

国产前端开源项目遭袭,Vant和Rspack紧急发布安全修复版

2024-12-21来源:ITBEAR编辑:瑞雪

近日,前端开发领域发生了一起重大供应链安全事件,引起了广泛关注。有赞公司的开源组件库Vant以及字节跳动旗下的前端打包工具Rspack不幸成为攻击目标,多个版本被植入恶意代码。

据了解,Vant项目团队在12月19日通过GitHub平台发布了一则紧急公告。公告中透露,由于团队成员的npm token(一种用于npm包管理系统的认证令牌)被盗用,攻击者得以向Vant的多个版本中注入了恶意脚本代码,并将这些被篡改的版本上传到了npm仓库中。

这一安全漏洞不仅影响了Vant本身,还波及到了同属一个GitHub组织的Rspack项目。攻击者利用从Vant项目中获取的npm token,进一步入侵了Rspack的维护系统,并发布了含有恶意代码的Rspack 1.1.7版本。

好在Rspack团队反应迅速,他们在发现问题的第一时间就废弃了受影响的1.1.7版本,并紧接着发布了1.1.8修复版本。与此同时,所有相关的npm token也已被彻底清理,以确保安全漏洞不会再次被利用。目前,Vant和Rspack两个项目均已发布了修复版本,用户只需更新到最新版本即可消除安全隐患。

具体而言,Vant受影响的版本包括4.9.11至4.9.14、3.6.13至3.6.15以及2.13.3至2.13.5。用户应更新至安全版本:4.9.15、3.6.16和2.13.6。Rspack方面,受影响的版本为@rspack/core和@rspack/cli的1.1.7版本,用户需更新至1.1.8版本以确保安全。

此次安全事件再次提醒了开发者们重视供应链安全的重要性。在日益复杂的网络环境中,保护好自己的认证信息和代码库是确保项目安全的关键。同时,及时更新和维护项目依赖也是防范此类攻击的有效手段。

安全与性能兼备,宏百纳10000mAh半固态电池移动电源深度拆解
充电头网拿到了宏百纳推出的一款10000mAh快充移动电源,这款移动电源具备2C1A接口,支持30W自充和45W快充输出。 电池保护芯片来自创芯微,型号CM1020-L,是一颗专用于2串锂/铁电池的保护芯片…

2026-01-28

网络配线架:综合布线“中枢”,智能化高密度引领未来网络管理
在企业办公中,配线架能管理工位网线与机房设备的连接,支持日常办公网络需求;在数据中心,配线架连接服务器、存储设备与核心交换机,实现高密度、高可靠性的布线。智能配线架配备电子标签、端口状态指示灯等,能实时显示端…

2026-01-27