
Название эксплойта: Node.JS - 'node-serialize' Удаленное выполнение кода (2), Версия: 0.0.4, CVE: CVE-2017-5941
Примечание: Этот документ предназначен только для защиты и обучения. Инструкции по созданию эксплойтов или RCE отсутствуют.
Резюме: node-serialize (версии 0.0.4 и аналогичные устаревшие) может представлять опасность из-за ненадёжной десериализации — всегда проверяйте входные данные перед вызовом unserialize().
Обнаружение: Ищите в коде наличие serialize.unserialize() или node-serialize. Проверяйте декодированные base64 cookie/параметры на наличие _$$ND_FUNC$$_, function( или eval(.
Устранение (быстрое):
node-serialize; используйте JSON.parse/JSON.stringify.eval и динамическое выполнение кода.Тестирование (безопасное): отправляйте только безвредный base64-JSON (без функций или shell-команд) — тестируйте только с разрешения.
Контакт / Дополнительно: если нужно, подготовлю CI-скрипт, Express middleware или часть incident-playbook.