Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
RCE-NodeJs — エクスプロイトタイトル: Node.JS - 'node-serialize' リモートコード実行 (2), バージョン: 0.0.4, CVE: CVE-2017-5941 | Kitploit
ツール/GitHubGitHub/f41k0n/rce-nodejs
静的分析脆弱性分析コード分析エクスプロイトウェブアプリケーション悪用学習と教育
GitHubf41k0n/rce-nodejs

RCE-NodeJs

エクスプロイトタイトル: Node.JS - 'node-serialize' リモートコード実行 (2), バージョン: 0.0.4, CVE: CVE-2017-5941

リポジトリを見る
111ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

node-serialize — CVE-2017-5941

注意: この文書は防御および教育目的のみです。エクスプロイトやRCEを作成するための指示は含まれていません。

要約: node-serialize (0.0.4および類似の古いバージョン) は信頼できないデシリアライゼーションによりリスクを引き起こす可能性があります — 入力データを unserialize() する前に常に検証してください。

検出: コード内で serialize.unserialize() または node-serialize の存在を検索してください。デコードされたBase64クッキー/パラメータを _$$ND_FUNC$$_, function( または eval( について確認してください。

緩和策 (迅速):

  • node-serialize を避け、JSON.parse/JSON.stringify を使用してください。
  • 入力データを厳密なスキーマで検証してください (ajv/joi)。
  • eval および動的コード実行を削除してください。
  • Nodeプロセスを低権限で実行し、ネットワークエグレスを制限してください。
  • テスト (無害): benignなBase64-JSONのみを送信してください (関数やシェルコマンドは含めない) — 許可を得た場合のみテストしてください。

    連絡先 / 補足: 必要であればCIスクリプト、Expressミドルウェア、またはインシデントプレイブックの部分を用意します。

    ツールをダウンロード