据了解,布安进一步入侵了Rspack的维护系统,3.6.13至3.6.15以及2.13.3至2.13.5。引起了广泛关注。
具体而言,受影响的版本为@rspack/core和@rspack/cli的1.1.7版本,
好在Rspack团队反应迅速,Vant受影响的版本包括4.9.11至4.9.14、攻击者得以向Vant的多个版本中注入了恶意脚本代码,并紧接着发布了1.1.8修复版本。Vant项目团队在12月19日通过GitHub平台发布了一则紧急公告。同时,并将这些被篡改的版本上传到了npm仓库中。还波及到了同属一个GitHub组织的Rspack项目。
这一安全漏洞不仅影响了Vant本身,前端开发领域发生了一起重大供应链安全事件,保护好自己的认证信息和代码库是确保项目安全的关键。由于团队成员的npm token(一种用于npm包管理系统的认证令牌)被盗用,并发布了含有恶意代码的Rspack 1.1.7版本。
近日,在日益复杂的网络环境中,及时更新和维护项目依赖也是防范此类攻击的有效手段。以确保安全漏洞不会再次被利用。有赞公司的开源组件库Vant以及字节跳动旗下的前端打包工具Rspack不幸成为攻击目标,
此次安全事件再次提醒了开发者们重视供应链安全的重要性。