Weaknesses of type CWE-502

2,661 results

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados serializados (JSON, XML, binário) recebidos de fontes externas sem validar adequadamente se o conteúdo é legítimo. Um atacante pode injetar código malicioso ou objetos especialmente crafted que são executados durante a desserialização, comprometendo toda a aplicação.

Example

Um servidor Java desserializa objetos recebidos em requisições HTTP usando ObjectInputStream, sem verificar a classe ou origem dos dados. Um atacante envia um objeto serializado contendo uma cadeia de gadgets (RCE via biblioteca como Apache Commons Collections) que é executada assim que o objeto é reconstruído em memória.

How to mitigate

Valide e liste explicitamente as classes que podem ser desserializadas (whitelist). Para JSON/XML, use parsers que não executem código (como JSON simples, evite eval). Considere alternativas seguras como Protocol Buffers ou MessagePack, e mantenha bibliotecas críticas atualizadas.

CVE-2025-25034CRITICALSugarCRM PHP Deserialization RCEEPSS 5.0%CVE-2026-48909CRITICALJoomla Extension - joomshaper.com - PHP Object injection in SP LMS extension for Joomla < 4.1.4EPSS 4.9%CVE-2023-36439HIGHMicrosoft Exchange Server Remote Code Execution VulnerabilityEPSS 4.9%CVE-2024-23052CRITICALAn issue in WuKongOpenSource WukongCRM v.72crm_9.0.1_20191202 allows a remote attacker to execute arbitrary code via the parseObject() functEPSS 4.9%CVE-2019-18580CRITICALDell EMC Storage Monitoring and Reporting version 4.3.1 contains a Java RMI Deserialization of Untrusted Data vulnerability. A remote unauthEPSS 4.9%CVE-2023-40057CRITICALSolarWinds Access Rights Manager (ARM) Deserialization of Untrusted Data Remote Code ExecutionEPSS 4.9%CVE-2023-23638MEDIUMApache Dubbo Deserialization Vulnerability Gadgets BypassEPSS 4.8%CVE-2020-8164—A deserialization of untrusted data vulnerability exists in rails < 5.2.4.3, rails < 6.0.3.1 which can allow an attacker to supply informatiEPSS 4.8%CVE-2022-29063—Java Deserialization via RMI Connection from the Solr plugin of Apache OFBizEPSS 4.8%CVE-2021-39151HIGHXStream is vulnerable to an Arbitrary Code Execution attackEPSS 4.7%CVE-2021-39154HIGHXStream is vulnerable to an Arbitrary Code Execution attackEPSS 4.7%CVE-2021-39147HIGHXStream is vulnerable to an Arbitrary Code Execution attackEPSS 4.7%CVE-2021-39148HIGHXStream is vulnerable to an Arbitrary Code Execution attackEPSS 4.7%CVE-2021-39149HIGHXStream is vulnerable to an Arbitrary Code Execution attackEPSS 4.7%CVE-2025-30761MEDIUMVulnerability in the Oracle Java SE, Oracle GraalVM Enterprise Edition product of Oracle Java SE (component: Scripting). Supported versionsEPSS 4.6%CVE-2020-9493—Java deserialization in ChainsawEPSS 4.6%CVE-2021-39139HIGHXStream is vulnerable to an Arbitrary Code Execution attackEPSS 4.5%CVE-2024-43466MEDIUMMicrosoft SharePoint Server Denial of Service VulnerabilityEPSS 4.5%CVE-2017-17406—This vulnerability allows remote attackers to execute arbitrary code on vulnerable installations of Netgain Enterprise Manager. AuthenticatiEPSS 4.5%CVE-2026-80428CRITICALILIAS PHP Object Injection via Shibboleth LogoutEPSS 4.5%