Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
tanstack-shield — 🛡️ Однокомандный сканер для CVE-2026-45321 — атака на цепочку поставок TanStack npm | Kitploit
Инструменты/GitHubGitHub/caixa-git/tanstack-shield
Сканеры уязвимостейАнализ вредоносных программОбнаружение СекретовРазведка угрозБезопасность Цепочки ПоставокРеагирование на Инциденты
GitHubcaixa-git/tanstack-shield

tanstack-shield

🛡️ Однокомандный сканер для CVE-2026-45321 — атака на цепочку поставок TanStack npm

Репозиторий
3 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🛡️ tanstack-shield

Однокомандный сканер атак на цепочку поставок для CVE-2026-45321 / GHSA-g7cv-rxg3-hmpx

Обнаруживает червя «Mini Shai-Hulud», который скомпрометировал 42 пакета @tanstack/* npm (84 вредоносные версии) 11 мая 2026 года.

root@kitploit:~
# One line — scan your project
curl -fsSL https://raw.githubusercontent.com/Caixa-git/tanstack-shield/main/tanstack-shield.sh | bash

# Scan specific directory
curl -fsSL https://raw.githubusercontent.com/Caixa-git/tanstack-shield/main/tanstack-shield.sh | bash -s -- /path/to/project

# Download and use directly
git clone https://github.com/Caixa-git/tanstack-shield.git
cd tanstack-shield
python3 tanstack-shield.py .

Предыстория

11 мая 2026 года злоумышленник объединил три известных класса уязвимостей — неправильную настройку pull_request_target (Pwn Request), отравление кэша GitHub Actions и извлечение токенов OIDC из памяти — чтобы опубликовать 84 вредоносные версии в 42 пакетах @tanstack/* под доверенной npm-идентичностью TanStack.

Вредоносное ПО собирало учётные данные (токены GitHub, токены npm, SSH-ключи, AWS/GCP/Kubernetes/Vault), выводило их через мессенджер Session и самораспространялось на другие пакеты, которые поддерживала жертва.

Та же кампания также затронула Mistral AI (npm + PyPI), UiPath (65 пакетов), OpenSearch (1,3 млн еженедельных загрузок npm) и более 170 пакетов npm плюс 2 пакета PyPI.

  • CVE: CVE-2026-45321
  • Консультация: GHSA-g7cv-rxg3-hmpx
  • Разбор: tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • Злоумышленник: TeamPCP (червь «Mini Shai-Hulud»)
  • Анализ StepSecurity: stepsecurity.io/blog/mini-shai-hulud

Что он делает

Сканер только для чтения, который проверяет ваш проект на наличие:

Примечание: Lockfiles сканируются только в корне проекта. Если вы используете монорепозиторий с lock-файлами в подкаталогах (например, packages/web/package-lock.json), запустите сканер внутри каждой рабочей области или из корня монорепозитория, где находится основной lock-файл.

Вывод

  • 🔴 КРИТИЧЕСКИЙ — Обнаружено вредоносное ПО. Следуйте руководству по устранению (выводится автоматически).
  • 🟡 ПРЕДУПРЕЖДЕНИЕ — @tanstack/* найден в package.json. Проверьте ваш lock-файл.
  • 🟢 БЕЗОПАСНО — Известных вредоносных пакетов не обнаружено.

⚠️ Важно: это вредоносное ПО — КРАДУЩЕЕ УЧЁТНЫЕ ДАННЫЕ, а не вирус, уничтожающий ПК. Если обнаружен 🔴:

  • Ваши файлы и система не повреждены
  • Но учётные данные, доступные с этой машины, могли быть украдены
  • Немедленно смените токены GitHub, токены npm, SSH-ключи и облачные учётные данные

Вывод в JSON

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/Caixa-git/tanstack-shield/main/tanstack-shield.sh | bash -s -- --json

Безопасность

Этот инструмент только для чтения. Он никогда не создаёт, не изменяет и не удаляет файлы в вашей системе.

Требования

  • Python 3.8+
  • curl (для однострочного режима)

Лицензия

MIT

Скачать инструмент
ЧтоФайлыРезультат
npm lockfilepackage-lock.json, npm-shrinkwrap.json🔴 Точное совпадение вредоносной версии
pnpm lockfilepnpm-lock.yaml🔴 Точное совпадение вредоносной версии
yarn lockfileyarn.lock🔴 Точное совпадение вредоносной версии
манифест зависимостейpackage.json (корень + рабочие области)🟡 Предупреждение о наличии пакета
отпечаток вредоносного ПО@tanstack/setup в optionalDependencies🔴 Подтверждённое вредоносное ПО
подозрительные git-зависимостиgithub:tanstack/router#<commit>🔴 Подтверждённое вредоносное ПО
жизненные циклы скриптовprepare с bun + router_init🔴 Подтверждённое вредоносное ПО
node_modulesnode_modules/@tanstack/* (запасной вариант)🔴 Точное совпадение версии