Weaknesses of type CWE-502

2,661 results

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados serializados (JSON, XML, binário) recebidos de fontes externas sem validar adequadamente se o conteúdo é legítimo. Um atacante pode injetar código malicioso ou objetos especialmente crafted que são executados durante a desserialização, comprometendo toda a aplicação.

Example

Um servidor Java desserializa objetos recebidos em requisições HTTP usando ObjectInputStream, sem verificar a classe ou origem dos dados. Um atacante envia um objeto serializado contendo uma cadeia de gadgets (RCE via biblioteca como Apache Commons Collections) que é executada assim que o objeto é reconstruído em memória.

How to mitigate

Valide e liste explicitamente as classes que podem ser desserializadas (whitelist). Para JSON/XML, use parsers que não executem código (como JSON simples, evite eval). Considere alternativas seguras como Protocol Buffers ou MessagePack, e mantenha bibliotecas críticas atualizadas.

CVE-2022-2438HIGHBroken Link Checker <= 1.11.16 - Authenticated (Admin+) PHAR DeserializationEPSS 1.8%CVE-2023-39410—Apache Avro Java SDK: Memory when deserializing untrusted data in Avro Java SDKEPSS 1.8%CVE-2023-35317HIGHWindows Server Update Service (WSUS) Elevation of Privilege VulnerabilityEPSS 1.8%CVE-2023-46302—Apache Submarine: Fix CVE-2022-1471 SnakeYaml unsafe deserializationEPSS 1.8%CVE-2026-34615CRITICALAdobe Connect | Deserialization of Untrusted Data (CWE-502)EPSS 1.8%CVE-2022-29875—A vulnerability has been identified in Biograph Horizon PET/CT Systems (All VJ30 versions < VJ30C-UD01), MAGNETOM Family (NUMARIS X: VA12M, EPSS 1.8%CVE-2023-21713HIGHMicrosoft SQL Server Remote Code Execution VulnerabilityEPSS 1.8%CVE-2021-21869HIGHAn unsafe deserialization vulnerability exists in the Engine.plugin ProfileInformation ProfileData functionality of CODESYS GmbH CODESYS DevEPSS 1.8%CVE-2021-41129HIGHAuthentication bypass in PterodactylEPSS 1.8%CVE-2020-7385HIGHMetasploit Framework 'drb_remote_codeexec' code executionEPSS 1.8%CVE-2022-2437CRITICALFeed Them Social – for Twitter feed, Youtube and more <= 2.9.8.5 - Unauthenticated PHAR DeserializationEPSS 1.7%CVE-2022-2434HIGHString Locator <= 2.5.0 - Cross-Site Request Forgery to PHAR DeserializationEPSS 1.7%CVE-2024-56058CRITICALWordPress VRPConnector plugin <= 2.0.1 - PHP Object Injection vulnerabilityEPSS 1.7%CVE-2023-27068CRITICALDeserialization of Untrusted Data in Sitecore Experience Platform through 10.2 allows remote attackers to run arbitrary code via ValidationREPSS 1.7%CVE-2022-39311CRITICALCompromised agents may be able to execute remote code on GoCD ServerEPSS 1.7%CVE-2026-50652HIGHAzure Active Directory Denial of Service VulnerabilityEPSS 1.7%CVE-2022-41875CRITICALRemote Code Execution in OpticaEPSS 1.7%CVE-2021-21864HIGHA unsafe deserialization vulnerability exists in the ComponentModel ComponentManager.StartupCultureSettings functionality of CODESYS GmbH COEPSS 1.7%CVE-2026-41104CRITICALMicrosoft Planetary Computer Pro Information Disclosure VulnerabilityEPSS 1.7%CVE-2022-2433HIGHWordPress Infinite Scroll – Ajax Load More <= 5.5.3 - Cross-Site Request Forgery to PHAR DeserializationEPSS 1.7%