【安全漏洞】Vue UI库Vant组件遭恶意投毒,字节RspacK也中招!请紧急修复!

大家好,欢迎来到 程序视点!我是小二哥。紧急消息据悉,前端开发领域的两个知名开源项目,有赞的 Vant 组件库 字节跳动的 Rspack 前端打包工具 ,遭遇了供应链安全事件。为了避免黑客使用存在安全漏洞的版本,进行恶意攻击和破坏,请大家根据以下内容,尽快自查,更换项目存在安全漏洞的版本。

Vant和Rspack被投毒

有赞开源组件库 Vant 维护者于 12 月 19 日在 GitHub 发布公告,表示由于其中一位团队成员的 npm token 被盗用,并注入了恶意脚本代码。随后,攻击者又获取了 Rspack 项目的 npm token,发布了含有恶意代码的 1.1.7 版本。目前,两个项目的维护团队已清理相关 npm token,紧急废弃了多个受影响版本,发布了最新安全版本。Vant官方团队目前紧急废弃了以下异常版本,请勿使用:4.9.144.9.134.9.124.9.113.6.153.6.143.6.132.13.52.13.42.13.3如有使用上述异常版本的小伙伴,请使用官方团队发布的**最新安全版本**,npm latest tag 已经指向新版本:4.9.153.6.162.13.6同时,Rspack 团队迅速响应,废弃了该风险版本并发布了修复版 1.1.8。

@rspack/core 和 @rspack/cli 1.1.7 版本存在安全风险。请使用 1.1.8或 v1.1.6 版本。

最后

此事件凸显了开源项目在供应链安全方面的挑战,提醒开发者使用开源项目时需谨慎,并关注安全问题。

再次提醒:为了避免黑客使用存在安全漏洞的版本,进行恶意攻击和破坏,请大家尽快自查,更换项目存在安全漏洞的版本。

请转发此文章或者告知其他人开发人员,尽快更换版本。

相关推荐
gnip7 分钟前
做个交通信号灯特效
前端·javascript
小小小小宇8 分钟前
Webpack optimization
前端
尝尝你的优乐美10 分钟前
前端查缺补漏系列(二)JS数组及其扩展
前端·javascript·面试
咕噜签名分发可爱多12 分钟前
苹果iOS应用ipa文件安装之前?为什么需要签名?不签名能用么?
前端
她说人狗殊途27 分钟前
Ajax笔记
前端·笔记·ajax
yqcoder35 分钟前
33. css 如何实现一条 0.5 像素的线
前端·css
excel1 小时前
Nuxt 3 + PWA 通知完整实现指南(Web Push)
前端·后端
yuanmenglxb20041 小时前
构建工具和脚手架:从源码到dist
前端·webpack
rit84324991 小时前
Web学习:SQL注入之联合查询注入
前端·sql·学习
啃火龙果的兔子1 小时前
Parcel 使用详解:零配置的前端打包工具
前端