Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2017-5941-poc-docker-lab — Laboratório de prova de conceito para CVE-2017-5941 node-serialize desserialização não confiável RCE. Inclui vetores de exploit baseados em POST e cookies com ambiente Docker para testes autorizados. | Kitploit
Ferramentas/GitHubGitHub/kylew1004/cve-2017-5941-poc-docker-lab
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebAprendizado e EducaçãoLabs e Prática
GitHubkylew1004/cve-2017-5941-poc-docker-lab

cve-2017-5941-poc-docker-lab

Laboratório de prova de conceito para CVE-2017-5941 node-serialize desserialização não confiável RCE. Inclui vetores de exploit baseados em POST e cookies com ambiente Docker para testes autorizados.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
3há 1 anoAinda não revisado
Compartilhar

CVE-2017-5941 — PoC de Desserialização Não Confiável (RCE) do node-serialize

⚠️ Apenas para laboratório / autoavaliação. Use apenas em sistemas que você possui ou está autorizado a testar.

Este repositório fornece:

  • Um script PoC mínimo para reproduzir CVE-2017-5941 contra um aplicativo Node.js vulnerável que usa node-serialize <= 0.0.4.
  • Dois vetores:
    • POST /api/deserialize (padrão)
    • Cookie profile para /profile (codificado em Base64; o servidor deve decodificar antes de unserialize())

O que é CVE-2017-5941?

  • Componente: node-serialize (≤ 0.0.4)
  • Fraqueza: Desserialização não confiável (CWE-502)
  • Comportamento: Durante unserialize(), qualquer valor de string que comece com "_$$ND_FUNC$$_" é tratado como JavaScript executável (avaliado).
  • Impacto: Se uma entrada não confiável atingir unserialize(), leva a Execução Remota de Código.
  • Exemplo de um valor malicioso:

    root@kitploit:~
    { "p": "_$$ND_FUNC$$_function(){ require('child_process').exec('id') }()" }
    
    Baixar ferramenta