别只注意到vant,打包工具rspack也被投毒了!

影响版本 ver 1.17
可能是因为vant更加表层一点,在群里讨论的时候发现很多人只注意了vant

官方issue下面的讨论,推测是挖矿病毒,维护者的token被拿到后往vant注入了恶意代码,另一个维护者token被拿到后往rspack注入了恶意代码,看手法应该是同一个攻击者,一个经典的供应链攻击
[Notice]: Version 1.1.7 of @rspack/core and @rspack/cli has security risks. Please use version 1.1.8 or v1.1.6 instead · Issue #8767 · web-infra-dev/rspack

看了一下自己的项目,还好懒得更新,躲过一劫 :laughing:

:tieba_087:不要啊

没更新就没事

完了这下不能甩锅到下面这些地区了:grinning:

1 个赞

卧槽,我在用 rspack​:sob:

昨天刚更新,用的也是 pnpm,我不会中招了吧

macOS 也是 unix,杀杀毒:rage: