
Titre de l'exploit : Node.JS - 'node-serialize' Exécution de code à distance (2), Version : 0.0.4, CVE : CVE-2017-5941
Note : Ce document est uniquement à des fins défensives et éducatives. Il ne contient aucune instruction sur la création d'exploits ou de RCE.
Résumé : node-serialize (version 0.0.4 et versions obsolètes similaires) peut présenter un risque en raison d'une désérialisation non sécurisée — vérifiez toujours les données d'entrée avant d'appeler unserialize().
Détection : recherchez dans le code la présence de serialize.unserialize() ou node-serialize. Vérifiez les cookies/paramètres décodés en base64 pour _$$ND_FUNC$$_, function( ou eval(.
Atténuation (rapide) :
node-serialize ; utilisez JSON.parse/JSON.stringify.eval et l'exécution de code dynamique.Test (inoffensif) : envoyez uniquement un base64-JSON bénin (aucune fonction ni commande shell) — testez seulement avec autorisation.
Contact / Supplément : si nécessaire, je peux préparer un script CI, un middleware Express ou une partie de playbook d'incident.