一款用于检测您项目中 TanStack Router CVE | TanStack Router GHSA 的安全扫描工具。
该工具会扫描您的代码库,查找 TanStack Router 漏洞(CVE-2026-45321 / GHSA-g7cv-rxg3-hmpx)的迹象。该漏洞影响特定版本的 TanStack Router 软件包。它可以检测:
router_init.js 文件package.json 中可疑的可选依赖项package-lock.json、pnpm-lock.yaml、yarn.lock)中存在漏洞的版本以下软件包版本被标记为存在漏洞:
| 软件包 | 存在漏洞的版本 |
|---|---|
@tanstack/react-router | 1.169.5, 1.169.8 |
@tanstack/react-start | 1.167.68, 1.167.71 |
@tanstack/router-core | 1.169.5, 1.169.8 |
@tanstack/router-devtools-core | 1.167.6, 1.167.9 |
@tanstack/react-router-devtools | 1.166.16, 1.166.19 |
@tanstack/router-plugin | 1.167.38, 1.167.41 |
@tanstack/router-vite-plugin | 1.166.53, 1.166.56 |
@tanstack/router-cli | 1.166.46, 1.166.49 |
@tanstack/router-generator | 1.166.45, 1.166.48 |
@tanstack/virtual-file-routes | 1.161.10, 1.161.13 |
@tanstack/history | 1.161.9, 1.161.12 |
package.json/锁定文件中发现 router_init.js、可疑的可选依赖项或存在漏洞的版本cd /path/to/your/project
cd C:\path\to\your\project
cd /path/to/your/project
扫描当前目录:
node scan.js
扫描指定文件夹:
node scan.js /path/to/your/project
扫描主目录:
node scan.js ~
macOS / Linux:
node scan.js ~/your-project > scan-result.json
Windows(命令提示符):
node scan.js C:\Users\YourName\your-project > scan-result.json
Windows(PowerShell):
node scan.js C:\Users\YourName\your-project | Out-File -FilePath scan-result.json
扫描单个项目:
cd /Users/username/my-react-app
node scan.js . > result.json
cat result.json
扫描整个系统(macOS/Linux):
node scan.js ~ > full-scan.json
使用 jq 进行扫描(macOS/Linux)— 仅过滤出风险等级:
node scan.js . | jq -r '.risk'
扫描器输出具有以下结构的 JSON:
{
"scannedRoot": "/path/to/scanned/directory",
"risk": "HIGH|MEDIUM|LOW",
"summary": {
"routerInit": 0,
"optionalDeps": 0,
"badPackageVersions": 0,
"badLockVersions": 0,
"npmLogs": 0,
"errors": 0
},
"findings": {
"routerInit": [],
"optionalDeps": [],
"badPackageVersions": [],
"badLockVersions": [],
"npmLogs": [],
"errors": []
}
}
扫描器会自动跳过以下目录以提高性能:
.git.next.nuxt.turbo.cache.DS_Storedistbuildcoverage.yarn大于 5MB 的文件也会被跳过。
如果扫描器报告 HIGH 风险:
package.json 文件router_init.js 文件rm -rf node_modules package-lock.json
npm install