网界
网络资讯 网界财经 科技人物 数据洞察 行业动态 智能出行 智能手机 数码极客 商业资讯

国产前端开源项目遭袭,Vant和Rspack紧急发布安全修复版

2024-12-20来源:ITBEAR编辑:瑞雪

近日,前端开发领域发生了一起重大的供应链安全事件,波及到了两个知名开源项目:有赞的Vant组件库和字节跳动推出的Rspack前端打包工具。

据Vant项目的维护团队在GitHub上的公告,该事件起源于团队成员的npm token被盗。攻击者利用这一权限,向Vant的多个版本中植入了恶意脚本,并成功地将这些受污染的版本发布到了npm仓库中。这一行为严重危害了使用这些版本的开发者的安全。

更为严重的是,此次攻击并未止步于Vant。攻击者通过某种方式进一步获取了同一GitHub组织下Rspack项目的npm token,并发布了含有恶意代码的Rspack 1.1.7版本。不过,Rspack团队反应迅速,在一小时内就识别并废弃了受影响的版本,紧接着发布了修复版1.1.8。

目前,两个项目的维护团队已经清理了所有相关的npm token,并发布了修复版本,以确保开发者能够安全地使用这些工具。对于Vant来说,受影响的版本包括4.9.11至4.9.14、3.6.13至3.6.15以及2.13.3至2.13.5,而安全版本则分别为4.9.15、3.6.16和2.13.6。Rspack方面,受影响的版本为@rspack/core和@rspack/cli的1.1.7版本,安全版本为1.1.8。

此次事件再次提醒了开发者们开源项目在供应链安全方面所面临的挑战。尽管这些项目为开发者提供了极大的便利,但一旦安全防线被突破,就可能带来严重的后果。因此,开发者们在使用开源项目时,需要更加谨慎,并时刻保持对安全问题的关注。

阿里通义App焕新升级更名千问 5.0.0版本携三大核心能力强势登场
今日,阿里旗下通义App今日发布更新,名称正式变更为千问App,版本号为5.0.0。 在版本 5.0.0中,千问强调其核心能力包括:“对话问答”“智能写作”“全能相机”三大模块。 据知情人士透露,阿里巴巴计…

2025-11-15

谷歌前工程师再创业!AI数据分析新锐WisdomAI获英伟达等3.55亿融资
WisdomAI面向企业客户推出了AI驱动的对话式商业智能(BI)平台,提供AI数据分析业务,用户只需用自然语言提问便可获取分析后的答案。 WisdomAI称:“过去的BI只提供被动的、静态的仪表板,而Ag…

2025-11-15

百度世界大会发布AI新成果:文心5.0、昆仑芯升级,萝卜快跑领跑全球
李彦宏在大会上表示,“我们用AI重构搜索结果页,不是简单地在搜索结果中插入AI摘要,而是把搜索从一个以文字内容和链接为主的互联网应用,转化为一个以图片视频等富媒体内容为主的AI应用。” 在李彦宏看来,AI数字…

2025-11-14

百度世界大会亮点频出:文心5.0等成果发布,AI重构业务引领生产力革新
李彦宏在大会上表示,“我们用AI重构搜索结果页,不是简单地在搜索结果中插入AI摘要,而是把搜索从一个以文字内容和链接为主的互联网应用,转化为一个以图片视频等富媒体内容为主的AI应用。” 在李彦宏看来,AI数字…

2025-11-14

乌镇峰会:前沿科技碰撞,共绘网络空间命运共同体数智新蓝图
“非洲互联网之父”、加纳科网董事长尼·奎诺表示,像乌镇峰会这样的平台为发展中国家提供了宝贵的发声机会和参与空间;世界知识产权组织总干事邓鸿森表示,乌镇峰会为我们提供全球对话与合作的契机,这种对话与合作不仅是…

2025-11-13