Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
tanstack-shield — 🛡️ 单命令扫描器,用于 CVE-2026-45321 — TanStack npm 供应链攻击 | Kitploit
工具/GitHubGitHub/caixa-git/tanstack-shield
漏洞扫描器恶意软件分析秘密检测威胁情报供应链安全事件响应
GitHubcaixa-git/tanstack-shield

tanstack-shield

🛡️ 单命令扫描器,用于 CVE-2026-45321 — TanStack npm 供应链攻击

查看仓库
124个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🛡️ tanstack-shield

一键式供应链攻击扫描器,针对 CVE-2026-45321 / GHSA-g7cv-rxg3-hmpx

检测在2026年5月11日危害了42个@tanstack/* npm包(84个恶意版本)的"Mini Shai-Hulud"蠕虫。

# 一行命令——扫描你的项目
curl -fsSL https://raw.githubusercontent.com/Caixa-git/tanstack-shield/main/tanstack-shield.sh | bash

# 扫描指定目录
curl -fsSL https://raw.githubusercontent.com/Caixa-git/tanstack-shield/main/tanstack-shield.sh | bash -s -- /path/to/project

# 下载并直接使用
git clone https://github.com/Caixa-git/tanstack-shield.git
cd tanstack-shield
python3 tanstack-shield.py .

背景

在 2026年5月11日,一名攻击者串联了三种已知的漏洞类别——pull_request_target(Pwn Request)配置错误、GitHub Actions缓存投毒以及OIDC令牌内存提取——在TanStack的可信npm身份下发布了 42个@tanstack/*包的 84个恶意版本。

该恶意软件窃取凭证(GitHub令牌、npm令牌、SSH密钥、AWS/GCP/Kubernetes/Vault),通过Session信使外泄,并自我传播到受害者维护的其他包。

同一攻击活动还波及了 Mistral AI(npm + PyPI)、UiPath(65个包)、OpenSearch(每周130万npm下载量),以及 170多个npm包和2个PyPI包。

  • CVE: CVE-2026-45321
  • 安全公告: GHSA-g7cv-rxg3-hmpx
  • 事后分析: tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • 攻击者: TeamPCP("Mini Shai-Hulud"蠕虫)
  • StepSecurity分析: stepsecurity.io/blog/mini-shai-hulud

功能

只读扫描器,检查你的项目:

检查项文件结果
npm 锁文件package-lock.json, npm-shrinkwrap.json🔴 精确匹配恶意版本
pnpm 锁文件pnpm-lock.yaml🔴 精确匹配恶意版本
yarn 锁文件yarn.lock🔴 精确匹配恶意版本
清单依赖package.json(根目录 + 工作区)🟡 包存在警告
恶意软件指纹optionalDependencies中的@tanstack/setup🔴 确认恶意软件
可疑git依赖github:tanstack/router#<commit>🔴 确认恶意软件
生命周期脚本包含bun + router_init的prepare🔴 确认恶意软件
node_modulesnode_modules/@tanstack/*(备选)🔴 精确版本匹配

注意: 锁文件仅在项目根目录扫描。如果你使用的是子目录中带锁文件的单体仓库(例如packages/web/package-lock.json),请在每个工作区内运行扫描器,或者在顶部锁文件所在的单体仓库根目录运行。

输出

  • 🔴 严重 — 检测到恶意软件。请遵循自动打印的修复指南。
  • 🟡 警告 — @tanstack/* 出现在package.json中。请检查你的锁文件。
  • 🟢 安全 — 未检测到已知恶意包。

⚠️ 关键提示:此恶意软件是凭证窃取器,而非破坏PC的病毒。 如果检测到🔴:

  • 你的文件和系统 未受损
  • 但该机器上可访问的凭证可能已被 窃取
  • 立即轮换GitHub令牌、npm令牌、SSH密钥和云凭证

JSON输出

curl -fsSL https://raw.githubusercontent.com/Caixa-git/tanstack-shield/main/tanstack-shield.sh | bash -s -- --json

安全性

此工具为 只读。它不会在系统上创建、修改或删除任何文件。

要求

  • Python 3.8+
  • curl(用于单行模式)

许可证

MIT

下载工具