Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/kylew1004/cve-2017-5941-poc-docker-lab
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationLernen & BildungLabs & Praxis
GitHubkylew1004/cve-2017-5941-poc-docker-lab

cve-2017-5941-poc-docker-lab

Proof-of-concept-Labor für CVE-2017-5941 node-serialize: RCE durch nicht vertrauenswürdige Deserialisierung. Enthält POST- und Cookie-basierte Exploit-Vektoren mit Docker-Umgebung für autorisiertes Testen.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
3vor 1 JahrNoch nicht geprüft
Teilen

CVE-2017-5941 — node-serialize Nicht vertrauenswürdige Deserialisierung (RCE) PoC

⚠️ Nur für Lab / Selbstbewertung. Verwenden Sie nur auf Systemen, die Ihnen gehören oder für die Sie autorisiert sind zu testen.

Dieses Repository bietet:

  • Ein minimales PoC-Skript zur Reproduktion von CVE-2017-5941 gegen eine verwundbare Node.js-App, die node-serialize <= 0.0.4 verwendet.
  • Zwei Vektoren:
    • POST /api/deserialize (Standard)
    • Cookie profile für /profile (Base64-kodiert; Server muss vor unserialize() dekodieren)

Was ist CVE-2017-5941?

  • Component: node-serialize (≤ 0.0.4)
  • Schwachstelle: Nicht vertrauenswürdige Deserialisierung (CWE-502)
  • Verhalten: Während unserialize() wird jeder String-Wert, der mit "_$$ND_FUNC$$_" beginnt, als ausführbares JavaScript behandelt (evaluiert).
  • Auswirkung: Wenn nicht vertrauenswürdige Eingabe unserialize() erreicht, führt dies zu Remote Code Execution.
  • Beispiel eines bösartigen Wertes:

    root@kitploit:~
    { "p": "_$$ND_FUNC$$_function(){ require('child_process').exec('id') }()" }
    
    Tool herunterladen