Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2017-5941-poc-docker-lab — Laboratoire de preuve de concept pour CVE-2017-5941 node-serialize désérialisation non fiable RCE. Inclut des vecteurs d'exploitation basés sur POST et cookies avec un environnement Docker pour des tests autorisés. | Kitploit
Outils/GitHubGitHub/kylew1004/cve-2017-5941-poc-docker-lab
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebApprentissage et ÉducationLabs et Pratique
GitHubkylew1004/cve-2017-5941-poc-docker-lab

cve-2017-5941-poc-docker-lab

Laboratoire de preuve de concept pour CVE-2017-5941 node-serialize désérialisation non fiable RCE. Inclut des vecteurs d'exploitation basés sur POST et cookies avec un environnement Docker pour des tests autorisés.

Voir le dépôt
3il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2017-5941 — Démonstration de désérialisation non fiable (RCE) de node-serialize

⚠️ Pour laboratoire / auto-évaluation uniquement. Utilisez seulement sur les systèmes que vous possédez ou pour lesquels vous êtes autorisé à tester.

Ce dépôt fournit :

  • Un script PoC minimal pour reproduire CVE-2017-5941 contre une application Node.js vulnérable utilisant node-serialize <= 0.0.4.
  • Deux vecteurs :
    • POST /api/deserialize (par défaut)
    • Cookie profile pour /profile (encodé en Base64 ; le serveur doit décoder avant unserialize())

Qu'est-ce que CVE-2017-5941 ?

  • Composant : node-serialize (≤ 0.0.4)
  • Faiblesse : Désérialisation non fiable (CWE-502)
  • Comportement : Lors de unserialize(), toute valeur de chaîne commençant par "_$$ND_FUNC$$_" est traitée comme du JavaScript exécutable (évalué).
  • Impact : Si une entrée non fiable atteint unserialize(), cela conduit à une exécution de code à distance (RCE).
  • Exemple de valeur malveillante :

    root@kitploit:~
    { "p": "_$$ND_FUNC$$_function(){ require('child_process').exec('id') }()" }
    
    Télécharger l’outil