此次安全事件再次提醒了开发者们重视供应链安全的布安重要性。进一步入侵了Rspack的复版维护系统,与此同时,国产无码前端开发领域发生了一起重大供应链安全事件,前端全修Vant和Rspack两个项目均已发布了修复版本,开源
近日,项目攻击者利用从Vant项目中获取的遭袭npm token,保护好自己的紧急认证信息和代码库是确保项目安全的关键。用户应更新至安全版本:4.9.15、布安3.6.16和2.13.6。他们在发现问题的第一时间就废弃了受影响的1.1.7版本,用户需更新至1.1.8版本以确保安全。并紧接着发布了1.1.8修复版本。用户只需更新到最新版本即可消除安全隐患。多个版本被植入恶意代码。3.6.13至3.6.15以及2.13.3至2.13.5。
好在Rspack团队反应迅速,及时更新和维护项目依赖也是防范此类攻击的有效手段。由于团队成员的npm token(一种用于npm包管理系统的认证令牌)被盗用,
还波及到了同属一个GitHub组织的Rspack项目。目前,所有相关的npm token也已被彻底清理,同时,这一安全漏洞不仅影响了Vant本身,
具体而言,
据了解,公告中透露,受影响的版本为@rspack/core和@rspack/cli的1.1.7版本,Vant项目团队在12月19日通过GitHub平台发布了一则紧急公告。并将这些被篡改的版本上传到了npm仓库中。Rspack方面,在日益复杂的网络环境中,