知名开源项目Vant + rspack被投毒,速排查

admin 2024年12月23日15:03:01评论22 views字数 831阅读2分46秒阅读模式

前言

2024年12月19日上午,知名移动端组件库“Vant”以及“rspack”遭遇投毒攻击,经过团队调查,发现其中一名成员的 token 被盗用,攻击者利用这个 token 获得了同个 GitHub 组织下的维护者@chenjiahan的 token,并发布了带有恶意代码的Rspack 1.1.7版本与Vant多个版本

Rspack组件

Rspack 是一个兼容 webpack 的 JavaScript 打包工具,能够提供闪电般的构建速度和功能完备的功能。

 issues地址:https://github.com/web-infra-dev/rspack/issues/8767

知名开源项目Vant + rspack被投毒,速排查

 存在问题的版本号:1.1.7

vant组件

 Vant 是一个轻量、可靠的移动端组件库,于 2017 年开源。 目前 Vant 官方提供了 Vue 2 版本 、 Vue 3 版本 和 微信小程序版本 ,并由社区团队维护 React 版本 和 支付宝小程序版本 

 issues地址:https://github.com/youzan/vant/discussions/13273

知名开源项目Vant + rspack被投毒,速排查
 存在问题的版本号:4.9.144.9.134.9.124.9.113.6.153.6.143.6.132.13.52.13.42.13.3

后续处理

1、核对项目中是否使用了Vant和rspack的受影响版本。

2、Vant团队迅速行动,发布了安全版本4.9.153.6.162.13.6,以替代受影响的版本,确保用户能够安全地使用该组件库。

知名开源项目Vant + rspack被投毒,速排查

3、rspack团队同样高效应对,在一小时内废弃了问题版本1.1.7,并发布了修复版本1.1.8。同时,参考相关讨论和处理过程(https://github.com/web-infra-dev/rspack/issues/8767),完成了问题排查与修复工作,保障了项目的安全性和稳定性。

结语

欢迎一键三连,点赞转发+关注。

知名开源项目Vant + rspack被投毒,速排查

原文始发于微信公众号(甲方叫我安服仔):知名开源项目Vant + rspack被投毒,速排查

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年12月23日15:03:01
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   知名开源项目Vant + rspack被投毒,速排查https://cn-sec.com/archives/3534406.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息