CVE-2017-5941
node-serialize पैकेज 0.0.4 (Node.js के लिए) में एक समस्या पाई गई। unserialize() फ़ंक्शन में पारित अविश्वसनीय डेटा का शोषण करके, Immediately Invoked Function Expression (IIFE) के साथ एक...
- प्रकाशित
- 9 फ़र॰ 2017
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 फ़र॰ 2017
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
node-serialize पैकेज 0.0.4 (Node.js के लिए) में एक समस्या पाई गई। unserialize() फ़ंक्शन में पारित अविश्वसनीय डेटा का शोषण करके, Immediately Invoked Function Expression (IIFE) के साथ एक JavaScript Object पास करके मनमाना कोड निष्पादन प्राप्त किया जा सकता है।
स्रोत
8- nodejshellएक्सप्लॉइट
NodeJs में डिसीरियलाइज़ेशन के लिए रिवर्स शेल शोषण (CVE-2017-5941)
- RCE-NodeJsअनुसंधान
शोषण शीर्षक: Node.JS - 'node-serialize' दूरस्थ कोड निष्पादन (2), संस्करण: 0.0.4, CVE: CVE-2017-5941
# CVE-2017-5941 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट Node.js में रिमोट कोड एक्ज़ीक्यूशन भेद्यता। तैयार किए गए HTTP अनुरोधों के माध्यम से शोषण का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।