Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
tanstack-shield — 🛡️ Ein-Befehl-Scanner für CVE-2026-45321 — TanStack npm Supply-Chain-Angriff | Kitploit
Tools/GitHubGitHub/caixa-git/tanstack-shield
SchwachstellenscannerMalware-AnalyseSecret-ErkennungBedrohungsanalyseLieferkettensicherheitIncident Response
GitHubcaixa-git/tanstack-shield

tanstack-shield

🛡️ Ein-Befehl-Scanner für CVE-2026-45321 — TanStack npm Supply-Chain-Angriff

Repository anzeigen
4vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🛡️ tanstack-shield

Ein-Befehl-Scanner für Supply-Chain-Angriffe für CVE-2026-45321 / GHSA-g7cv-rxg3-hmpx

Erkennt den „Mini Shai-Hulud“-Wurm, der am 11. Mai 2026 42 @tanstack/* npm-Pakete (84 bösartige Versionen) kompromittierte.

root@kitploit:~
# One line — scan your project
curl -fsSL https://raw.githubusercontent.com/vaillance/tanstack-shield/main/tanstack-shield.sh | bash

# Scan specific directory
curl -fsSL https://raw.githubusercontent.com/vaillance/tanstack-shield/main/tanstack-shield.sh | bash -s -- /path/to/project

# Download and use directly
git clone https://github.com/vaillance/tanstack-shield.git
cd tanstack-shield
python3 tanstack-shield.py .

Hintergrund

Am 11. Mai 2026 nutzte ein Angreifer drei bekannte Schwachstellenklassen — pull_request_target (Pwn-Request)-Fehlkonfiguration, GitHub-Actions-Cache-Vergiftung und OIDC-Token-Speicher-Extraktion — aus, um 84 bösartige Versionen in 42 @tanstack/*-Paketen unter der vertrauenswürdigen npm-Identität von TanStack zu veröffentlichen.

Die Schadsoftware sammelte Anmeldeinformationen (GitHub-Tokens, npm-Tokens, SSH-Schlüssel, AWS/GCP/Kubernetes/Vault), exfiltrierte sie über Session Messenger und verbreitete sich selbstständig auf andere Pakete, die das Opfer betreute.

Dieselbe Kampagne traf auch Mistral AI (npm + PyPI), UiPath (65 Pakete), OpenSearch (1,3 Mio. wöchentliche npm-Downloads) sowie über 170 npm-Pakete und 2 PyPI-Pakete.

  • CVE: CVE-2026-45321
  • Advisory: GHSA-g7cv-rxg3-hmpx
  • Postmortem: tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • Angreifer: TeamPCP („Mini Shai-Hulud“-Wurm)
  • StepSecurity-Analyse: stepsecurity.io/blog/mini-shai-hulud

Funktionsweise

Nur-Lese-Scanner, der Ihr Projekt auf folgende Punkte prüft:

WasDateienErgebnis
npm-Lockdateipackage-lock.json, npm-shrinkwrap.json🔴 Exakte Übereinstimmung mit bösartiger Version
pnpm-Lockdateipnpm-lock.yaml🔴 Exakte Übereinstimmung mit bösartiger Version
yarn-Lockdateiyarn.lock🔴 Exakte Übereinstimmung mit bösartiger Version
Manifest-Abhängigkeitenpackage.json (Root + Workspaces)🟡 Paket-Präsenzwarnung
Malware-Fingerabdruck@tanstack/setup in optionalDependencies🔴 Bestätigte Schadsoftware
Verdächtige Git-Abhängigkeitengithub:tanstack/router#<commit>🔴 Bestätigte Schadsoftware
Lebenszyklus-Skripteprepare mit bun + router_init🔴 Bestätigte Schadsoftware
node_modulesnode_modules/@tanstack/* (Fallback)🔴 Exakte Übereinstimmung der Version

Hinweis: Lockdateien werden nur im Projektstammverzeichnis gescannt. Wenn Sie ein Monorepo mit Lockdateien in Unterverzeichnissen verwenden (z. B. packages/web/package-lock.json), führen Sie den Scanner in jedem Workspace oder vom Monorepo-Stamm aus, wo sich die Lockdatei der obersten Ebene befindet.

Ausgabe

  • 🔴 KRITISCH — Schadsoftware erkannt. Befolgen Sie die bereitgestellte Behebungsanleitung (wird automatisch ausgegeben).
  • 🟡 WARNUNG — @tanstack/* in package.json gefunden. Überprüfen Sie Ihre Lockdatei.
  • 🟢 SICHER — Keine bekannten bösartigen Pakete erkannt.

⚠️ Wichtig: Diese Schadsoftware ist ein CREDENTIAL-DIEBSTAHL, kein PC-zerstörender Virus. Bei 🔴-Erkennung:

  • Ihre Dateien und Ihr System sind nicht beschädigt
  • Aber Anmeldeinformationen, die auf diesem Rechner zugänglich waren, könnten gestohlen worden sein
  • Sofort GitHub-Tokens, npm-Tokens, SSH-Schlüssel und Cloud-Anmeldeinformationen rotieren

JSON-Ausgabe

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/vaillance/tanstack-shield/main/tanstack-shield.sh | bash -s -- --json

Sicherheit

Dieses Tool ist nur lesend. Es erstellt, ändert oder löscht keine Dateien auf Ihrem System.

Voraussetzungen

  • Python 3.8+
  • curl (für Einzeiler-Modus)

Lizenz

MIT

Tool herunterladen