
عنوان الاستغلال: Node.JS - 'node-serialize' تنفيذ التعليمات البرمجية عن بُعد (2)، الإصدار: 0.0.4، CVE: CVE-2017-5941
ملاحظة: هذا المستند لأغراض دفاعية وتعليمية فقط. لا يحتوي على إرشادات لإنشاء استغلالات أو RCE.
الخلاصة: قد يشكّل node-serialize (الإصدار 0.0.4 والإصدارات القديمة المشابهة) خطرًا بسبب إلغاء التسلسل غير الموثوق — تحقق دائمًا من البيانات الواردة قبل استدعاء unserialize().
الكشف: ابحث في الكود عن serialize.unserialize() أو node-serialize. افحص ملفات تعريف الارتباط/المعلمات المفكوكة ترميزها base64 بحثًا عن _$$ND_FUNC$$_ أو function( أو eval(.
المعالجة (سريعة):
node-serialize واستخدم JSON.parse/JSON.stringify.eval وتنفيذ الكود الديناميكي.الاختبار (غير ضار): أرسل فقط JSON آمن بترميز base64 (بدون أي دوال أو أوامر shell) — ولا تختبر إلا بإذن.
اتصال / إضافات: إذا لزم الأمر، يمكنني تجهيز سكربت CI أو وسيط Express أو جزء من دليل الاستجابة للحوادث.