Weaknesses of type CWE-502

2,665 results

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados serializados (JSON, XML, binário) recebidos de fontes externas sem validar adequadamente se o conteúdo é legítimo. Um atacante pode injetar código malicioso ou objetos especialmente crafted que são executados durante a desserialização, comprometendo toda a aplicação.

Example

Um servidor Java desserializa objetos recebidos em requisições HTTP usando ObjectInputStream, sem verificar a classe ou origem dos dados. Um atacante envia um objeto serializado contendo uma cadeia de gadgets (RCE via biblioteca como Apache Commons Collections) que é executada assim que o objeto é reconstruído em memória.

How to mitigate

Valide e liste explicitamente as classes que podem ser desserializadas (whitelist). Para JSON/XML, use parsers que não executem código (como JSON simples, evite eval). Considere alternativas seguras como Protocol Buffers ou MessagePack, e mantenha bibliotecas críticas atualizadas.

CVE-2024-2501HIGHHubbub Lite – Fast, Reliable Social Network Sharing Buttons <= 1.33.1 - PHP Object InjectionEPSS 0.9%CVE-2025-6544CRITICALDeserialization Vulnerability in h2oai/h2o-3EPSS 0.9%CVE-2022-2830HIGHDeserialization of Untrusted Data in GravityZone Console On-Premise (VA-10573)EPSS 0.9%CVE-2026-72649HIGHDeserialization of Untrusted Data in Elasticsearch Leading to Remote Code ExecutionEPSS 0.9%CVE-2026-93467CRITICALHGiga|OAKlouds - Insecure DeserializationEPSS 0.9%CVE-2026-69098CRITICALkotaemon 0.12.0 Unauthenticated Remote Code Execution via Insecure DeserializationEPSS 0.9%CVE-2024-1896HIGHPhoto Gallery <= 1.4.2 - Authenticated(Contributor+) PHP Object Injection via ShortcodeEPSS 0.9%CVE-2024-49375CRITICALRemote Code Execution via Remote Model Loading in RasaEPSS 0.9%CVE-2025-48389HIGHFreeScout Vulnerable to Deserialization of Untrusted DataEPSS 0.9%CVE-2024-45758CRITICALH2O.ai H2O through 3.46.0.4 allows attackers to arbitrarily set the JDBC URL, leading to deserialization attacks, file reads, and command exEPSS 0.9%CVE-2022-44351CRITICALSkycaiji v2.5.1 was discovered to contain a deserialization vulnerability via /SkycaijiApp/admin/controller/Mystore.php.EPSS 0.9%CVE-2024-47886HIGHChamilo: Post-Auth Remote Code ExecutionEPSS 0.9%CVE-2026-2599CRITICALDatabase for Contact Form 7, WPforms, Elementor forms <= 1.4.7 - Unauthenticated PHP Object Injection via 'download_csv'EPSS 0.9%CVE-2026-4703CRITICALWS Form LITE <= 1.10.80 - Unauthenticated PHP Object Injection via Form SubmissionEPSS 0.9%CVE-2023-40595HIGHRemote Code Execution via Serialized Session PayloadEPSS 0.9%CVE-2025-10492HIGHJaspersoft Library Deserialisation VulnerabilityEPSS 0.9%CVE-2022-20763MEDIUMCisco Webex Meetings Java Deserialization VulnerabilityEPSS 0.9%CVE-2025-39565MEDIUMWordPress MelaPress Login Security plugin <= 2.1.0 - PHP Object Injection VulnerabilityEPSS 0.9%CVE-2022-33900MEDIUMWordPress Easy Digital Downloads plugin <= 3.0.1 - PHP Object Injection vulnerabilityEPSS 0.9%CVE-2025-43848HIGHGHSL-2025-018_Retrieval-based-Voice-Conversion-WebUIEPSS 0.9%