
注意: この文書は防御および教育目的のみです。エクスプロイトやRCEを作成するための指示は含まれていません。
要約: node-serialize (0.0.4および類似の古いバージョン) は信頼できないデシリアライゼーションによりリスクを引き起こす可能性があります — 入力データを unserialize() する前に常に検証してください。
検出: コード内で serialize.unserialize() または node-serialize の存在を検索してください。デコードされたBase64クッキー/パラメータを _$$ND_FUNC$$_, function( または eval( について確認してください。
緩和策 (迅速):
node-serialize を避け、JSON.parse/JSON.stringify を使用してください。eval および動的コード実行を削除してください。テスト (無害): benignなBase64-JSONのみを送信してください (関数やシェルコマンドは含めない) — 許可を得た場合のみテストしてください。
連絡先 / 補足: 必要であればCIスクリプト、Expressミドルウェア、またはインシデントプレイブックの部分を用意します。