Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/azu/msgpack-cve-2021-23410-test
脆弱性分析コード分析エクスプロイト論文と研究学習と教育
GitHubazu/msgpack-cve-2021-23410-test

msgpack-CVE-2021-23410-test

msgpackのCVE-2021-23410の概念実証を示すテストリポジトリ。報告された逆シリアル化の脆弱性が悪用可能かどうかを分析します。

リポジトリを見る
115年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

https://snyk.io/vuln/SNYK-JS-MSGPACK-1296122 のテスト

これは脆弱性ではないように見えます。

root@kitploit:~
var assert = require('assert');
var msgpack = require('msgpack');
function sleep(ms) {
  return new Promise((resolve) => {
    setTimeout(resolve, ms);
  });
}
async function init() {
  var normal = { "a": 1, "b": 2, "c": [1, 2, 3] };
  var malicious = msgpack.pack({
    exploit: function () {
      // Note(by @azu): This Poc just run child_process.exec
      // It is not related to msgpack
      require('child_process').exec('echo code_executed!;sleep 3', function (error, stdout, stderr) {
        console.log(stdout)
      });
    }(),
  });
  var rce = msgpack.unpack(malicious);
  assert.deepEqual(rce, normal);
}

init();

Adi Malyanker による PoC

この PoC は child_pross.exec を実行するだけなので、これは msgpack の脆弱性ではありません。

テスト

root@kitploit:~
git clone [email protected]:azu/msgpack-CVE-2021-23410-test.git
cd msgpack-CVE-2021-23410-test
npm install
npm test

関連

  • msgpack のセキュリティ問題 · Issue #56 · msgpack/msgpack-node
  • msgpack における信頼できないデータのデシリアライゼーション | Snyk
ツールをダウンロード