Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
RCE-NodeJs — 漏洞标题:Node.JS - 'node-serialize' 远程代码执行 (2),版本:0.0.4,CVE:CVE-2017-5941 | Kitploit
工具/GitHubGitHub/f41k0n/rce-nodejs
静态分析漏洞分析代码分析漏洞利用Web应用程序漏洞利用学习与教育
GitHubf41k0n/rce-nodejs

RCE-NodeJs

漏洞标题:Node.JS - 'node-serialize' 远程代码执行 (2),版本:0.0.4,CVE:CVE-2017-5941

查看仓库
10个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

node-serialize — CVE-2017-5941

备注: 本文档仅供防御和教育目的。不包含关于利用漏洞或创建RCE的指南。

概要: node-serialize(0.0.4及类似的旧版本)由于不安全的反序列化可能带来风险——在调用unserialize()之前始终检查输入数据。

检测: 在代码中查找是否存在serialize.unserialize()或node-serialize。检查解码后的base64 cookie/参数是否包含_$$ND_FUNC$$_、function(或eval(。

缓解措施(快速):

  • 弃用node-serialize;改用JSON.parse/JSON.stringify。
  • 使用严格schema验证输入数据(ajv/joi)。
  • 移除eval和动态代码执行。
  • 以最低权限运行Node进程,并限制网络出口。

测试(无害): 仅发送无害的base64-JSON(没有函数或shell命令)——仅在授权下测试。

联系 / 附加信息: 如果需要,我可以准备CI脚本、Express中间件或事件响应手册部分。

下载工具