Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
RCE-NodeJs — Exploit-Titel: Node.JS - 'node-serialize' Remotecodeausführung (2), Version: 0.0.4, CVE: CVE-2017-5941 | Kitploit
Tools/GitHubGitHub/f41k0n/rce-nodejs
Statische AnalyseSchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationLernen & Bildung
GitHubf41k0n/rce-nodejs

RCE-NodeJs

Exploit-Titel: Node.JS - 'node-serialize' Remotecodeausführung (2), Version: 0.0.4, CVE: CVE-2017-5941

Repository anzeigen
vor 10 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

node-serialize — CVE-2017-5941

Hinweis: Dieses Dokument dient nur zu Verteidigungs- und Bildungszwecken. Es enthält keine Anleitungen zur Erstellung von Exploits oder RCE.

Zusammenfassung: node-serialize (0.0.4 und ähnliche veraltete Versionen) kann aufgrund unsicherer Deserialisierung ein Risiko darstellen – überprüfen Sie eingehende Daten immer, bevor Sie unserialize() darauf anwenden.

Erkennung: Suchen Sie im Code nach serialize.unserialize() oder node-serialize. Überprüfen Sie decodierte base64-Cookies/Parameter auf _$$ND_FUNC$$_, function( oder eval(.

Behebung (kurz):

  • Verzichten Sie auf node-serialize; verwenden Sie JSON.parse/JSON.stringify.
  • Validieren Sie eingehende Daten mit einem strikten Schema (ajv/joi).
  • Entfernen Sie eval und dynamische Codeausführung.
  • Starten Sie den Node-Prozess mit geringen Berechtigungen und schränken Sie den Netzwerkegress ein.

Test (harmlos): Senden Sie nur benignes base64-JSON (keinerlei Funktionen oder Shell-Befehle) – testen Sie nur mit Erlaubnis.

Kontakt / Zusätzliches: Falls nötig, kann ich CI-Skripte, Express-Middleware oder einen Incident-Playbook-Teil vorbereiten.

Tool herunterladen