Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
tanstack-shield — 🛡️ CVE-2026-45321 के लिए एक-कमांड स्कैनर — TanStack npm आपूर्ति-श्रृंखला हमला | Kitploit
उपकरण/GitHubGitHub/caixa-git/tanstack-shield
भेद्यता स्कैनरमालवेयर विश्लेषणसीक्रेट डिटेक्शनखतरा खुफियाआपूर्ति श्रृंखला सुरक्षाघटना प्रतिक्रिया
GitHubcaixa-git/tanstack-shield

tanstack-shield

🛡️ CVE-2026-45321 के लिए एक-कमांड स्कैनर — TanStack npm आपूर्ति-श्रृंखला हमला

रिपॉजिटरी देखें
3 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🛡️ tanstack-shield

एक-कमांड सप्लाई-चेन हमला स्कैनर CVE-2026-45321 / GHSA-g7cv-rxg3-hmpx के लिए

42 @tanstack/* npm पैकेजों (84 दुर्भावनापूर्ण संस्करण) से 11 मई, 2026 को समझौता करने वाले "Mini Shai-Hulud" वर्म का पता लगाता है।

root@kitploit:~
# One line — scan your project
curl -fsSL https://raw.githubusercontent.com/Caixa-git/tanstack-shield/main/tanstack-shield.sh | bash

# Scan specific directory
curl -fsSL https://raw.githubusercontent.com/Caixa-git/tanstack-shield/main/tanstack-shield.sh | bash -s -- /path/to/project

# Download and use directly
git clone https://github.com/Caixa-git/tanstack-shield.git
cd tanstack-shield
python3 tanstack-shield.py .

पृष्ठभूमि

11 मई, 2026 को, एक हमलावर ने तीन ज्ञात कमजोरी वर्गों — pull_request_target (Pwn Request) गलत कॉन्फ़िगरेशन, GitHub Actions कैश पॉइज़निंग, और OIDC टोकन मेमोरी एक्सट्रैक्शन — को जोड़कर TanStack के विश्वसनीय npm पहचान के तहत 42 @tanstack/* पैकेजों में 84 दुर्भावनापूर्ण संस्करण प्रकाशित किए।

मैलवेयर ने क्रेडेंशियल्स (GitHub टोकन, npm टोकन, SSH कुंजियाँ, AWS/GCP/Kubernetes/Vault) एकत्र किए, उन्हें Session मैसेंजर के माध्यम से बाहर निकाला, और पीड़ित द्वारा रखे गए अन्य पैकेजों में स्व-प्रसार किया।

उसी अभियान ने Mistral AI (npm + PyPI), UiPath (65 पैकेज), OpenSearch (1.3M साप्ताहिक npm डाउनलोड), और 170+ कुल npm पैकेजों के साथ-साथ 2 PyPI पैकेजों को भी प्रभावित किया।

  • CVE: CVE-2026-45321
  • परामर्श: GHSA-g7cv-rxg3-hmpx
  • पोस्टमार्टम: tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • हमलावर: TeamPCP ("Mini Shai-Hulud" worm)
  • StepSecurity विश्लेषण: stepsecurity.io/blog/mini-shai-hulud

यह क्या करता है

रीड-ओनली स्कैनर जो आपके प्रोजेक्ट की जाँच करता है:

नोट: लॉकफ़ाइलें केवल प्रोजेक्ट रूट पर स्कैन की जाती हैं। यदि आप उपनिर्देशिकाओं में लॉकफ़ाइलों वाले मोनोरेपो का उपयोग कर रहे हैं (जैसे packages/web/package-lock.json), तो स्कैनर को प्रत्येक वर्कस्पेस के अंदर चलाएँ, या मोनोरेपो रूट से जहाँ शीर्ष-स्तरीय लॉकफ़ाइल रहती है।

आउटपुट

  • 🔴 गंभीर — मैलवेयर का पता चला। सुधार मार्गदर्शिका का पालन करें (स्वचालित रूप से मुद्रित)।
  • 🟡 चेतावनी — @tanstack/* package.json में मिला। अपनी लॉकफ़ाइल जाँचें।
  • 🟢 सुरक्षित — कोई ज्ञात दुर्भावनापूर्ण पैकेज का पता नहीं चला।

⚠️ महत्वपूर्ण: यह मैलवेयर एक क्रेडेंशियल चुराने वाला है, पीसी को नष्ट करने वाला वायरस नहीं। यदि 🔴 का पता चला है:

  • आपकी फ़ाइलें और सिस्टम क्षतिग्रस्त नहीं हैं
  • लेकिन उस मशीन से सुलभ क्रेडेंशियल चुराए गए हो सकते हैं
  • GitHub टोकन, npm टोकन, SSH कुंजियाँ, और क्लाउड क्रेडेंशियल तुरंत बदलें

JSON आउटपुट

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/Caixa-git/tanstack-shield/main/tanstack-shield.sh | bash -s -- --json

सुरक्षा

यह उपकरण रीड-ओनली है। यह आपके सिस्टम पर कभी फ़ाइलें नहीं बनाता, संशोधित या हटाता नहीं है।

आवश्यकताएँ

  • Python 3.8+
  • curl (एक-लाइनर मोड के लिए)

लाइसेंस

MIT

टूल डाउनलोड करें
क्याफ़ाइलेंपरिणाम
npm लॉकफ़ाइलpackage-lock.json, npm-shrinkwrap.json🔴 सटीक दुर्भावनापूर्ण संस्करण मिलान
pnpm लॉकफ़ाइलpnpm-lock.yaml🔴 सटीक दुर्भावनापूर्ण संस्करण मिलान
yarn लॉकफ़ाइलyarn.lock🔴 सटीक दुर्भावनापूर्ण संस्करण मिलान
मैनिफ़ेस्ट निर्भरताएँpackage.json (root + workspaces)🟡 पैकेज उपस्थिति चेतावनी
मैलवेयर फिंगरप्रिंट@tanstack/setup in optionalDependencies🔴 पुष्टि किया गया मैलवेयर
संदिग्ध git निर्भरताएँgithub:tanstack/router#<commit>🔴 पुष्टि किया गया मैलवेयर
लाइफ़साइकल स्क्रिप्ट्सprepare with bun + router_init🔴 पुष्टि किया गया मैलवेयर
node_modulesnode_modules/@tanstack/* (fallback)🔴 सटीक संस्करण मिलान