Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
tanstack-shield — 🛡️ Scanner en une commande pour CVE-2026-45321 — attaque sur la chaîne d'approvisionnement TanStack npm | Kitploit
Outils/GitHubGitHub/caixa-git/tanstack-shield
Scanners de VulnérabilitésAnalyse de MalwareDétection de SecretsRenseignement sur les MenacesSécurité de la Chaîne LogistiqueRéponse aux Incidents
GitHubcaixa-git/tanstack-shield

tanstack-shield

🛡️ Scanner en une commande pour CVE-2026-45321 — attaque sur la chaîne d'approvisionnement TanStack npm

Voir le dépôt
4il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🛡️ tanstack-shield

Scanner d'attaques de la chaîne d'approvisionnement en une commande pour CVE-2026-45321 / GHSA-g7cv-rxg3-hmpx

Détecte le ver « Mini Shai-Hulud » qui a compromis 42 packages npm @tanstack/* (84 versions malveillantes) le 11 mai 2026.

root@kitploit:~
# Une ligne — analysez votre projet
curl -fsSL https://raw.githubusercontent.com/Caixa-git/tanstack-shield/main/tanstack-shield.sh | bash

# Analyser un répertoire spécifique
curl -fsSL https://raw.githubusercontent.com/Caixa-git/tanstack-shield/main/tanstack-shield.sh | bash -s -- /path/to/project

# Télécharger et utiliser directement
git clone https://github.com/Caixa-git/tanstack-shield.git
cd tanstack-shield
python3 tanstack-shield.py .

Contexte

Le 11 mai 2026, un attaquant a enchaîné trois classes de vulnérabilités connues — mauvaise configuration de pull_request_target (Pwn Request), empoisonnement du cache GitHub Actions, et extraction de jetons OIDC en mémoire — pour publier 84 versions malveillantes dans 42 packages @tanstack/* sous l'identité npm de confiance de TanStack.

Le malware a récolté des identifiants (jetons GitHub, jetons npm, clés SSH, AWS/GCP/Kubernetes/Vault), les a exfiltrés via Session messenger, et s'est auto-propagé vers d'autres packages que la victime maintenait.

La même campagne a également touché Mistral AI (npm + PyPI), UiPath (65 packages), OpenSearch (1,3 million de téléchargements npm par semaine), et plus de 170 packages npm ainsi que 2 packages PyPI.

  • CVE : CVE-2026-45321
  • Avis : GHSA-g7cv-rxg3-hmpx
  • Post-mortem : tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • Attaquant : TeamPCP (ver « Mini Shai-Hulud »)
  • Analyse StepSecurity : stepsecurity.io/blog/mini-shai-hulud

Fonctionnement

Scanner en lecture seule qui vérifie votre projet pour :

QuoiFichiersRésultat
Fichier de verrouillage npmpackage-lock.json, npm-shrinkwrap.json🔴 Correspondance exacte de version malveillante
Fichier de verrouillage pnpmpnpm-lock.yaml🔴 Correspondance exacte de version malveillante
Fichier de verrouillage yarnyarn.lock🔴 Correspondance exacte de version malveillante
Dépendances du manifestepackage.json (racine + espaces de travail)🟡 Avertissement de présence de package
Empreinte du malware@tanstack/setup dans optionalDependencies🔴 Malware confirmé
Dépendances git suspectesgithub:tanstack/router#<commit>🔴 Malware confirmé
Scripts de cycle de vieprepare avec bun + router_init🔴 Malware confirmé
node_modulesnode_modules/@tanstack/* (solution de repli)🔴 Correspondance exacte de version

Remarque : Les fichiers de verrouillage ne sont scannés qu'à la racine du projet. Si vous utilisez un monorepo avec des fichiers de verrouillage dans des sous-répertoires (par ex. packages/web/package-lock.json), exécutez le scanner dans chaque espace de travail, ou depuis la racine du monorepo où se trouve le fichier de verrouillage de premier niveau.

Sortie

  • 🔴 CRITIQUE — Malware détecté. Suivez le guide de correction (imprimé automatiquement).
  • 🟡 AVERTISSEMENT — @tanstack/* trouvé dans package.json. Vérifiez votre fichier de verrouillage.
  • 🟢 SÛR — Aucun package malveillant connu détecté.

⚠️ Crucial : ce malware est un VOLTEUR D'IDENTIFIANTS, pas un virus destructeur de PC. Si 🔴 est détecté :

  • Vos fichiers et votre système ne sont pas endommagés
  • Mais les identifiants accessibles depuis cette machine peuvent avoir été volés
  • Faites immédiatement pivoter les jetons GitHub, jetons npm, clés SSH et identifiants cloud

Sortie JSON

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/Caixa-git/tanstack-shield/main/tanstack-shield.sh | bash -s -- --json

Sécurité

Cet outil est en lecture seule. Il ne crée, ne modifie ni ne supprime jamais de fichiers sur votre système.

Prérequis

  • Python 3.8+
  • curl (pour le mode une ligne)

Licence

MIT

Télécharger l’outil