Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
RCE-NodeJs — Название эксплойта: Node.JS - 'node-serialize' Удаленное выполнение кода (2), Версия: 0.0.4, CVE: CVE-2017-5941 | Kitploit
Инструменты/GitHubGitHub/f41k0n/rce-nodejs
Статический анализАнализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийОбучение и Образование
GitHubf41k0n/rce-nodejs

RCE-NodeJs

Название эксплойта: Node.JS - 'node-serialize' Удаленное выполнение кода (2), Версия: 0.0.4, CVE: CVE-2017-5941

Репозиторий
10 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

node-serialize — CVE-2017-5941

Примечание: Этот документ предназначен только для защиты и обучения. Инструкции по созданию эксплойтов или RCE отсутствуют.

Резюме: node-serialize (версии 0.0.4 и аналогичные устаревшие) может представлять опасность из-за ненадёжной десериализации — всегда проверяйте входные данные перед вызовом unserialize().

Обнаружение: Ищите в коде наличие serialize.unserialize() или node-serialize. Проверяйте декодированные base64 cookie/параметры на наличие _$$ND_FUNC$$_, function( или eval(.

Устранение (быстрое):

  • Откажитесь от node-serialize; используйте JSON.parse/JSON.stringify.
  • Проводите валидацию входных данных по строгой схеме (ajv/joi).
  • Удалите eval и динамическое выполнение кода.
  • Запускайте процесс Node с минимальными привилегиями и ограничьте сетевой исходящий трафик.

Тестирование (безопасное): отправляйте только безвредный base64-JSON (без функций или shell-команд) — тестируйте только с разрешения.

Контакт / Дополнительно: если нужно, подготовлю CI-скрипт, Express middleware или часть incident-playbook.

Скачать инструмент