Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
tanstack-shield — 🛡️ ماسح بأمر واحد لـ CVE-2026-45321 — هجوم سلسلة التوريد لـ TanStack npm | Kitploit
أدوات/GitHubGitHub/caixa-git/tanstack-shield
ماسحات الثغرات الأمنيةتحليل البرمجيات الخبيثةكشف الأسراراستخبارات التهديداتأمن سلسلة التوريدالاستجابة للحوادث
GitHubcaixa-git/tanstack-shield

tanstack-shield

🛡️ ماسح بأمر واحد لـ CVE-2026-45321 — هجوم سلسلة التوريد لـ TanStack npm

عرض المستودع
منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🛡️ tanstack-shield

ماسح هجمات سلسلة التوريد بأمر واحد لـ CVE-2026-45321 / GHSA-g7cv-rxg3-hmpx

يكتشف دودة "Mini Shai-Hulud" التي اخترقت 42 حزمة npm من @tanstack/* (84 إصدارًا ضارًا) في 11 مايو 2026.

root@kitploit:~
# سطر واحد — امسح مشروعك
curl -fsSL https://raw.githubusercontent.com/Caixa-git/tanstack-shield/main/tanstack-shield.sh | bash

# امسح مجلدًا محددًا
curl -fsSL https://raw.githubusercontent.com/Caixa-git/tanstack-shield/main/tanstack-shield.sh | bash -s -- /path/to/project

# تنزيل واستخدام مباشر
git clone https://github.com/Caixa-git/tanstack-shield.git
cd tanstack-shield
python3 tanstack-shield.py .

خلفية

في 11 مايو 2026، قام أحد المهاجمين بتسلسل ثلاث فئات من الثغرات المعروفة — سوء تكوين pull_request_target (طلب السحب الشرير)، وتسميم ذاكرة التخزين المؤقت لإجراءات GitHub، واستخراج ذاكرة رمز OIDC — لنشر 84 إصدارًا ضارًا عبر 42 حزمة من @tanstack/* تحت هوية npm الموثوقة لـ TanStack.

قام البرنامج الضار بجمع بيانات الاعتماد (رموز GitHub، رموز npm، مفاتيح SSH، بيانات AWS/GCP/Kubernetes/Vault)، ونقلها عبر تطبيق Session، وانتشر ذاتيًا إلى حزم أخرى يديرها الضحية.

استهدفت نفس الحملة أيضًا Mistral AI (npm + PyPI)، وUiPath (65 حزمة)، وOpenSearch (1.3 مليون تنزيل أسبوعي من npm)، وأكثر من 170 حزمة npm بالإضافة إلى حزمتي PyPI.

  • CVE: CVE-2026-45321
  • الإعلان: GHSA-g7cv-rxg3-hmpx
  • تحليل ما بعد الحادثة: tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • المهاجم: TeamPCP (دودة "Mini Shai-Hulud")
  • تحليل StepSecurity: stepsecurity.io/blog/mini-shai-hulud

ما يفعله

ماسح للقراءة فقط يتحقق من مشروعك من أجل:

ملاحظة: يتم فحص ملفات القفل فقط في جذر المشروع. إذا كنت تستخدم مستودعًا متعدد الحزم (monorepo) مع ملفات قفل في مجلدات فرعية (مثل packages/web/package-lock.json)، قم بتشغيل الماسح داخل كل مساحة عمل، أو من جذر المستودع حيث يوجد ملف القفل الأعلى مستوى.

المخرجات

  • 🔴 خطير — تم اكتشاف البرامج الضارة. اتبع دليل المعالجة (يُطبع تلقائيًا).
  • 🟡 تحذير — تم العثور على @tanstack/* في package.json. تحقق من ملف القفل الخاص بك.
  • 🟢 آمن — لم يتم اكتشاف أي حزم ضارة معروفة.

⚠️ هام جدًا: هذا البرنامج الضار هو سارق لبيانات الاعتماد، وليس فيروسًا يدمر الكمبيوتر. إذا تم اكتشاف 🔴:

  • ملفاتك ونظامك غير متضررين
  • لكن بيانات الاعتماد التي يمكن الوصول إليها من هذا الجهاز ربما تكون مسروقة
  • قم بتدوير رموز GitHub، ورموز npm، ومفاتيح SSH، وبيانات الاعتماد السحابية فورًا

مخرجات JSON

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/Caixa-git/tanstack-shield/main/tanstack-shield.sh | bash -s -- --json

الأمان

هذه الأداة للقراءة فقط. لا تقم أبدًا بإنشاء أو تعديل أو حذف ملفات على نظامك.

المتطلبات

  • Python 3.8+
  • curl (لوضع التشغيل بسطر واحد)

الترخيص

MIT

تنزيل الأداة
ماالملفاتالنتيجة
ملف قفل npmpackage-lock.json, npm-shrinkwrap.json🔴 تطابق إصدار ضار دقيق
ملف قفل pnpmpnpm-lock.yaml🔴 تطابق إصدار ضار دقيق
ملف قفل yarnyarn.lock🔴 تطابق إصدار ضار دقيق
تبعيات البيانpackage.json (الجذر + مساحات العمل)🟡 تحذير وجود حزمة
بصمة البرامج الضارة@tanstack/setup في optionalDependencies🔴 تأكيد وجود برامج ضارة
تبعيات git مشبوهةgithub:tanstack/router#<commit>🔴 تأكيد وجود برامج ضارة
نصوص دورة الحياةprepare مع bun + router_init🔴 تأكيد وجود برامج ضارة
node_modulesnode_modules/@tanstack/* (البديل)🔴 تطابق إصدار دقيق