Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
tanstack-shield — 🛡️ CVE-2026-45321 のためのワンコマンドスキャナー — TanStack npm サプライチェーン攻撃 | Kitploit
ツール/GitHubGitHub/caixa-git/tanstack-shield
脆弱性スキャナーマルウェア分析シークレット検出脅威インテリジェンスサプライチェーンセキュリティインシデントレスポンス
GitHubcaixa-git/tanstack-shield

tanstack-shield

🛡️ CVE-2026-45321 のためのワンコマンドスキャナー — TanStack npm サプライチェーン攻撃

リポジトリを見る
3ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🛡️ tanstack-shield

CVE-2026-45321 / GHSA-g7cv-rxg3-hmpx のためのワンコマンドサプライチェーン攻撃スキャナー

2026年5月11日に42の @tanstack/* npmパッケージ(84の悪意のあるバージョン)を侵害した「Mini Shai-Hulud」ワームを検出します。

root@kitploit:~
# One line — scan your project
curl -fsSL https://raw.githubusercontent.com/Caixa-git/tanstack-shield/main/tanstack-shield.sh | bash

# Scan specific directory
curl -fsSL https://raw.githubusercontent.com/Caixa-git/tanstack-shield/main/tanstack-shield.sh | bash -s -- /path/to/project

# Download and use directly
git clone https://github.com/Caixa-git/tanstack-shield.git
cd tanstack-shield
python3 tanstack-shield.py .

背景

2026年5月11日、攻撃者は、pull_request_target(Pwn Request)の誤設定、GitHub Actionsのキャッシュポイズニング、およびOIDCトークンメモリ抽出という3つの既知の脆弱性クラスを連鎖させ、TanStackの信頼されたnpmアイデンティティの下で42の@tanstack/*パッケージにわたって84の悪意のあるバージョンを公開しました。

マルウェアは認証情報(GitHubトークン、npmトークン、SSHキー、AWS/GCP/Kubernetes/Vault)を収集し、Sessionメッセンジャー経由で外部に流出させ、被害者が管理する他のパッケージに自己増殖しました。

同じキャンペーンはMistral AI(npm + PyPI)、UiPath(65パッケージ)、OpenSearch(週間npmダウンロード130万)、および合計170以上のnpmパッケージと2つのPyPIパッケージも標的にしました。

  • CVE: CVE-2026-45321
  • アドバイザリ: GHSA-g7cv-rxg3-hmpx
  • 事後分析: tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • 攻撃者: TeamPCP(「Mini Shai-Hulud」ワーム)
  • StepSecurity分析: stepsecurity.io/blog/mini-shai-hulud

機能

プロジェクトをチェックする読み取り専用スキャナー:

注: ロックファイルはプロジェクトルートでのみスキャンされます。サブディレクトリにロックファイルがあるモノレポを使用している場合(例: packages/web/package-lock.json)、各ワークスペース内でスキャナーを実行するか、トップレベルのロックファイルがあるモノレポルートから実行してください。

出力

  • 🔴 CRITICAL — マルウェアが検出されました。修復ガイド(自動的に表示されます)に従ってください。
  • 🟡 WARNING — @tanstack/* がpackage.jsonにあります。ロックファイルを確認してください。
  • 🟢 SAFE — 既知の悪意のあるパッケージは検出されていません。

⚠️ 重要: このマルウェアは認証情報スティーラーであり、PCを破壊するウイルスではありません。 🔴が検出された場合:

  • ファイルやシステムは損傷していません
  • しかし、そのマシンからアクセス可能な認証情報が盗まれた可能性があります
  • GitHubトークン、npmトークン、SSHキー、およびクラウド認証情報を直ちにローテーションしてください

JSON出力

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/Caixa-git/tanstack-shield/main/tanstack-shield.sh | bash -s -- --json

安全性

このツールは読み取り専用です。システム上のファイルを作成、変更、削除することは決してありません。

必要条件

  • Python 3.8+
  • curl(ワンライナーモード用)

ライセンス

MIT

ツールをダウンロード
対象ファイル結果
npmロックファイルpackage-lock.json, npm-shrinkwrap.json🔴 正確な悪意のあるバージョンに一致
pnpmロックファイルpnpm-lock.yaml🔴 正確な悪意のあるバージョンに一致
yarnロックファイルyarn.lock🔴 正確な悪意のあるバージョンに一致
マニフェスト依存関係package.json(ルート+ワークスペース)🟡 パッケージ存在警告
マルウェアフィンガープリント@tanstack/setup in optionalDependencies🔴 マルウェア確認済み
不審なgit依存関係github:tanstack/router#<commit>🔴 マルウェア確認済み
ライフサイクルスクリプトprepare with bun + router_init🔴 マルウェア確認済み
node_modulesnode_modules/@tanstack/*(代替)🔴 正確なバージョン一致