备注: 本文档仅供防御和教育目的。不包含关于利用漏洞或创建RCE的指南。
概要: node-serialize(0.0.4及类似的旧版本)由于不安全的反序列化可能带来风险——在调用unserialize()之前始终检查输入数据。
检测: 在代码中查找是否存在serialize.unserialize()或node-serialize。检查解码后的base64 cookie/参数是否包含_$$ND_FUNC$$_、function(或eval(。
缓解措施(快速):
node-serialize;改用JSON.parse/JSON.stringify。eval和动态代码执行。测试(无害): 仅发送无害的base64-JSON(没有函数或shell命令)——仅在授权下测试。
联系 / 附加信息: 如果需要,我可以准备CI脚本、Express中间件或事件响应手册部分。