
兩款知名國(guó)產(chǎn)前端開源項(xiàng)目被植入惡意代碼
聲明:該文章來(lái)自(快科技)版權(quán)由原作者所有,K2OS渲染引擎提供網(wǎng)頁(yè)加速服務(wù)。
據(jù)報(bào)道,前端開發(fā)社區(qū)近日遭遇嚴(yán)重供應(yīng)鏈安全事件,有贊開源組件庫(kù)Vant和字節(jié)跳動(dòng)開源的前端打包工具Rspack多個(gè)版本被植入惡意代碼。
12月19日,Vant項(xiàng)目維護(hù)者在GitHub上發(fā)布公告,稱因團(tuán)隊(duì)成員的npm token被盜用,攻擊者向Vant的多個(gè)版本中注入了惡意腳本代碼,并發(fā)布至npm倉(cāng)庫(kù)。
此次安全事件導(dǎo)致攻擊者進(jìn)一步獲取了同一GitHub組織下Rspack維護(hù)者的npm token,并發(fā)布了含有惡意代碼的Rspack 1.1.7版本。
不過(guò)Rspack團(tuán)隊(duì)在一小時(shí)內(nèi)便廢棄了受影響版本,并發(fā)布了1.1.8修復(fù)版本,目前,所有相關(guān)token已清理,兩個(gè)項(xiàng)目均已發(fā)布修復(fù)版本。
受影響的Vant版本包括4.9.11-4.9.14、3.6.13-3.6.15、2.13.3-2.13.5,安全版本為4.9.15、3.6.16、2.13.6。
Rspack受影響版本為@rspack/core: 1.1.7和@rspack/cli: 1.1.7,安全版本為1.1.8。
[超站]友情鏈接:
四季很好,只要有你,文娛排行榜:https://www.yaopaiming.com/
關(guān)注數(shù)據(jù)與安全,洞悉企業(yè)級(jí)服務(wù)市場(chǎng):https://www.ijiandao.com/
- 1 看總書記關(guān)心的清潔能源這樣發(fā)電 7904550
- 2 今年最強(qiáng)臺(tái)風(fēng)來(lái)襲 7808005
- 3 澳加英宣布承認(rèn)巴勒斯坦國(guó) 7712867
- 4 長(zhǎng)春航空展這些“首次”不要錯(cuò)過(guò) 7619498
- 5 43歲二胎媽媽患阿爾茨海默病 7523284
- 6 iPhone 17橙色斜挎掛繩賣斷貨 7425771
- 7 警方通報(bào)于朦朧墜亡 3人造謠被查處 7333826
- 8 女兒發(fā)現(xiàn)父親500多萬(wàn)遺產(chǎn)用于保健 7236246
- 9 劉強(qiáng)東“10年1元年薪”之約到期 7143928
- 10 三所“零近視”小學(xué)帶來(lái)的啟示 7045418