
Exploit-Titel: Node.JS - 'node-serialize' Remotecodeausführung (2), Version: 0.0.4, CVE: CVE-2017-5941
Hinweis: Dieses Dokument dient nur zu Verteidigungs- und Bildungszwecken. Es enthält keine Anleitungen zur Erstellung von Exploits oder RCE.
Zusammenfassung: node-serialize (0.0.4 und ähnliche veraltete Versionen) kann aufgrund unsicherer Deserialisierung ein Risiko darstellen – überprüfen Sie eingehende Daten immer, bevor Sie unserialize() darauf anwenden.
Erkennung: Suchen Sie im Code nach serialize.unserialize() oder node-serialize. Überprüfen Sie decodierte base64-Cookies/Parameter auf _$$ND_FUNC$$_, function( oder eval(.
Behebung (kurz):
node-serialize; verwenden Sie JSON.parse/JSON.stringify.eval und dynamische Codeausführung.Test (harmlos): Senden Sie nur benignes base64-JSON (keinerlei Funktionen oder Shell-Befehle) – testen Sie nur mit Erlaubnis.
Kontakt / Zusätzliches: Falls nötig, kann ich CI-Skripte, Express-Middleware oder einen Incident-Playbook-Teil vorbereiten.