
Título do Exploit: Node.JS - 'node-serialize' Execução Remota de Código (2), Versão: 0.0.4, CVE: CVE-2017-5941
Nota: Este documento é apenas para fins de defesa e educacionais. Não há instruções sobre como criar exploits ou RCE.
Resumo: node-serialize (0.0.4 e versões desatualizadas semelhantes) pode representar risco devido à desserialização não confiável — sempre valide os dados de entrada antes de chamar unserialize().
Detecção: procure no código por serialize.unserialize() ou node-serialize. Verifique a presença de _$$ND_FUNC$$_, function( ou eval( em cookies/parâmetros base64 decodificados.
Mitigação (rápida):
node-serialize; use JSON.parse/JSON.stringify.eval e a execução dinâmica de código.Teste (inofensivo): envie apenas base64-JSON benigno (sem funções ou comandos de shell) — teste somente com permissão.
Contato / Adicional: se precisar, posso preparar um script de CI, middleware Express ou uma seção de playbook de incidentes.