Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
RCE-NodeJs — Titre de l'exploit : Node.JS - 'node-serialize' Exécution de code à distance (2), Version : 0.0.4, CVE : CVE-2017-5941 | Kitploit
Outils/GitHubGitHub/f41k0n/rce-nodejs
Analyse StatiqueAnalyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebApprentissage et Éducation
GitHubf41k0n/rce-nodejs

RCE-NodeJs

Titre de l'exploit : Node.JS - 'node-serialize' Exécution de code à distance (2), Version : 0.0.4, CVE : CVE-2017-5941

Voir le dépôt
il y a 10 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

node-serialize — CVE-2017-5941

Note : Ce document est uniquement à des fins défensives et éducatives. Il ne contient aucune instruction sur la création d'exploits ou de RCE.

Résumé : node-serialize (version 0.0.4 et versions obsolètes similaires) peut présenter un risque en raison d'une désérialisation non sécurisée — vérifiez toujours les données d'entrée avant d'appeler unserialize().

Détection : recherchez dans le code la présence de serialize.unserialize() ou node-serialize. Vérifiez les cookies/paramètres décodés en base64 pour _$$ND_FUNC$$_, function( ou eval(.

Atténuation (rapide) :

  • Abandonnez node-serialize ; utilisez JSON.parse/JSON.stringify.
  • Validez les données entrantes avec un schéma strict (ajv/joi).
  • Supprimez eval et l'exécution de code dynamique.
  • Exécutez le processus Node avec un minimum de privilèges et limitez l'egress réseau.

Test (inoffensif) : envoyez uniquement un base64-JSON bénin (aucune fonction ni commande shell) — testez seulement avec autorisation.

Contact / Supplément : si nécessaire, je peux préparer un script CI, un middleware Express ou une partie de playbook d'incident.

Télécharger l’outil