安全研究

node-serialize 反序列化 RCE:被低估的 Node.js 库信任链

#漏洞分析#代码审计#恶意软件

node-serialize 这个只维护到 0.0.4 版本的微型序列化库,在 unserialize() 函数里留了一手——只要传入的 JSON 字段值以 _$$ND_FUNC$$_ 开头,库就会把它送进 eval(),结果是任意 Node.js 代码执行。

Unlock to view this content.