正文内容 评论(0

速度升级新版本!两款知名国产前端开源项目被植入恶意代码
2024-12-20 19:21:54  出处:快科技 作者:黑白 编辑:黑白     评论(0)点击可以复制本篇文章的标题和链接

快科技12月20日消息,据报道,前端开发社区近日遭遇严重供应链安全事件,有赞开源组件库Vant和字节跳动开源的前端打包工具Rspack多个版本被植入恶意代码。

12月19日,Vant项目维护者在GitHub上发布公告,称因团队成员的npm token被盗用,攻击者向Vant的多个版本中注入了恶意脚本代码,并发布至npm仓库。

此次安全事件导致攻击者进一步获取了同一GitHub组织下Rspack维护者的npm token,并发布了含有恶意代码的Rspack 1.1.7版本。

不过Rspack团队在一小时内便废弃了受影响版本,并发布了1.1.8修复版本,目前,所有相关token已清理,两个项目均已发布修复版本。

受影响的Vant版本包括4.9.11-4.9.14、3.6.13-3.6.15、2.13.3-2.13.5,安全版本为4.9.15、3.6.16、2.13.6。

Rspack受影响版本为@rspack/core: 1.1.7和@rspack/cli: 1.1.7,安全版本为1.1.8。

速度升级新版本!两款知名国产前端开源项目被植入恶意代码

【本文结束】如需转载请务必注明出处:快科技

责任编辑:黑白

文章内容举报

  • 支持打赏
  • 支持0

  • 反对

  • 打赏

文章价值打分

当前文章打分0 分,共有0人打分
  • 分享好友:
  • |
本文收录在
#开源#代码#前端

  • 热门文章
  • 换一波

  • 好物推荐
  • 换一波

  • 关注我们

  • 微博

    微博:快科技官方

    快科技官方微博
  • 今日头条

    今日头条:快科技

    带来硬件软件、手机数码最快资讯!
  • 抖音

    抖音:kkjcn

    科技快讯、手机开箱、产品体验、应用推荐...