
शोषण शीर्षक: Node.JS - 'node-serialize' दूरस्थ कोड निष्पादन (2), संस्करण: 0.0.4, CVE: CVE-2017-5941
नोट: यह दस्तावेज़ केवल रक्षा और शैक्षिक उद्देश्यों के लिए है। एक्सप्लॉइट या RCE बनाने के लिए कोई निर्देश नहीं है।
सारांश: node-serialize (0.0.4 और इसी तरह के पुराने संस्करण) अविश्वसनीय डिसीरियलाइज़ेशन के कारण जोखिम पैदा कर सकता है — इनपुट डेटा को unserialize() करने से पहले हमेशा जाँचें।
पहचान: कोड में serialize.unserialize() या node-serialize की उपस्थिति खोजें। डिकोड किए गए base64 कुकी/पैरामीटर्स को _$$ND_FUNC$$_, function(, या eval( के लिए जाँचें।
समाधान (त्वरित):
node-serialize का उपयोग बंद करें; JSON.parse/ का उपयोग करें।JSON.stringifyeval और डायनेमिक कोड निष्पादन हटाएँ।परीक्षण (हानिरहित): केवल सौम्य base64-JSON भेजें (कोई फ़ंक्शन या शेल कमांड नहीं) — केवल अनुमति के साथ परीक्षण करें।
संपर्क / अतिरिक्त: यदि आवश्यक हो, मैं CI स्क्रिप्ट, Express मिडलवेयर, या incident-playbook भाग तैयार कर सकता हूँ।