
5/11에 발생한 Tanstack 공급망 공격을 알고 계신가요? CVE-2026-45321 / GHSA-g7cv-rxg3-hmpx
프로젝트에서 TanStack Router CVE | TanStack Router GHSA를 탐지하는 보안 스캐닝 도구입니다.
이 도구는 TanStack Router 패키지의 특정 버전에 영향을 미치는 TanStack Router 취약점(CVE-2026-45321 / GHSA-g7cv-rxg3-hmpx)의 징후를 코드베이스에서 스캔합니다. 다음 항목을 탐지합니다:
router_init.js 파일package.json의 의심스러운 선택적 의존성package-lock.json, pnpm-lock.yaml, yarn.lock)의 취약 버전다음 패키지 버전은 취약한 것으로 플래그됩니다:
| 패키지 | 취약 버전 |
|---|---|
@tanstack/react-router | 1.169.5, 1.169.8 |
@tanstack/react-start | 1.167.68, 1.167.71 |
@tanstack/router-core | 1.169.5, 1.169.8 |
@tanstack/router-devtools-core | 1.167.6, 1.167.9 |
@tanstack/react-router-devtools | 1.166.16, 1.166.19 |
@tanstack/router-plugin | 1.167.38, 1.167.41 |
@tanstack/router-vite-plugin | 1.166.53, 1.166.56 |
@tanstack/router-cli | 1.166.46, 1.166.49 |
@tanstack/router-generator | 1.166.45, 1.166.48 |
@tanstack/virtual-file-routes | 1.161.10, 1.161.13 |
@tanstack/history | 1.161.9, 1.161.12 |
router_init.js, 의심스러운 선택적 의존성, 또는 package.json/잠금 파일의 취약 버전이 발견됨cd /path/to/your/project
cd C:\path\to\your\project
cd /path/to/your/project
현재 디렉터리 스캔:
node scan.js
특정 폴더 스캔:
node scan.js /path/to/your/project
홈 디렉터리 스캔:
node scan.js ~
macOS / Linux:
node scan.js ~/your-project > scan-result.json
Windows(명령 프롬프트):
node scan.js C:\Users\YourName\your-project > scan-result.json
Windows(PowerShell):
node scan.js C:\Users\YourName\your-project | Out-File -FilePath scan-result.json
단일 프로젝트 스캔:
cd /Users/username/my-react-app
node scan.js . > result.json
cat result.json
전체 시스템 스캔(macOS/Linux):
node scan.js ~ > full-scan.json
jq로 스캔(macOS/Linux) - 위험 수준만 필터링:
node scan.js . | jq -r '.risk'
스캐너는 다음 구조의 JSON을 출력합니다:
{
"scannedRoot": "/path/to/scanned/directory",
"risk": "HIGH|MEDIUM|LOW",
"summary": {
"routerInit": 0,
"optionalDeps": 0,
"badPackageVersions": 0,
"badLockVersions": 0,
"npmLogs": 0,
"errors": 0
},
"findings": {
"routerInit": [],
"optionalDeps": [],
"badPackageVersions": [],
"badLockVersions": [],
"npmLogs": [],
"errors": []
}
}
스캐너는 성능 향상을 위해 다음 디렉터리를 자동으로 건너뜁니다:
.git.next.nuxt.turbo.cache.DS_Storedistbuildcoverage.yarn5MB보다 큰 파일도 건너뜁니다.
스캐너가 HIGH 위험을 보고하면:
package.json 파일을 즉시 확인하세요router_init.js 파일을 제거하세요rm -rf node_modules package-lock.json
npm install