Weaknesses of type CWE-502

2,668 results

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados serializados (JSON, XML, binário) recebidos de fontes externas sem validar adequadamente se o conteúdo é legítimo. Um atacante pode injetar código malicioso ou objetos especialmente crafted que são executados durante a desserialização, comprometendo toda a aplicação.

Example

Um servidor Java desserializa objetos recebidos em requisições HTTP usando ObjectInputStream, sem verificar a classe ou origem dos dados. Um atacante envia um objeto serializado contendo uma cadeia de gadgets (RCE via biblioteca como Apache Commons Collections) que é executada assim que o objeto é reconstruído em memória.

How to mitigate

Valide e liste explicitamente as classes que podem ser desserializadas (whitelist). Para JSON/XML, use parsers que não executem código (como JSON simples, evite eval). Considere alternativas seguras como Protocol Buffers ou MessagePack, e mantenha bibliotecas críticas atualizadas.

CVE-2023-52225CRITICALWordPress Taggbox Plugin <= 3.1 is vulnerable to PHP Object InjectionEPSS 0.6%CVE-2024-43141CRITICALWordPress Participants Database plugin <= 2.5.9.2 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2022-39008CRITICALThe NFC module has bundle serialization/deserialization vulnerabilities. Successful exploitation of this vulnerability may cause third-partyEPSS 0.6%CVE-2023-52218CRITICALWordPress WooCommerce Tranzila Gateway Plugin <= 1.0.8 is vulnerable to PHP Object InjectionEPSS 0.6%CVE-2024-30223CRITICALWordPress ARMember plugin <= 4.0.26 - Unauthenticated PHP Object Injection vulnerabilityEPSS 0.6%CVE-2023-51505CRITICALWordPress Active Products Tables for WooCommerce Plugin <= 1.0.6 is vulnerable to PHP Object InjectionEPSS 0.6%CVE-2025-67619HIGHWordPress Kids Heaven theme <= 3.2 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2023-54398CRITICALYonyou U8 Cloud Java Deserialization RCE via FileManageServletEPSS 0.6%CVE-2024-56515MEDIUMUntrusted file formats can be thumbnailed, invoking potentially further untrusted decoders in Matrix Media RepoEPSS 0.6%CVE-2024-13777HIGHZoomSounds - WordPress Wave Audio Player with Playlist <= 6.91 - Unauthenticated PHP Object InjectionEPSS 0.6%CVE-2026-24159HIGHNVIDIA NeMo Framework contains a vulnerability where an attacker may cause remote code execution. A successful exploit of this vulnerabilityEPSS 0.6%CVE-2026-54806CRITICALWordPress WP Activity Log plugin <= 5.6.3.1 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-20242CRITICALCisco Secure Firewall Management Center Software Java Deserialization Remote Code Execution VulnerabilityEPSS 0.6%CVE-2025-31129HIGHjooby-pac4j: deserialization of untrusted dataEPSS 0.6%CVE-2026-22609HIGHFickling has Static Analysis Bypass via Incomplete Dangerous Module BlocklistEPSS 0.6%CVE-2025-71366HIGHpicklescan - Arbitrary Code Execution via torch.utils.bottleneck.__main__.run_cprofileEPSS 0.6%CVE-2025-71367HIGHpicklescan - Remote Code Execution via _operator.attrgetter Detection BypassEPSS 0.6%CVE-2025-71347HIGHpicklescan - Undetected Remote Code Execution via numpy.f2py.crackfortran.param_evalEPSS 0.6%CVE-2025-71369HIGHpicklescan - Unsafe Deserialization via torch.utils.data.datapipes.utils.decoder.basichandlersEPSS 0.6%CVE-2025-59328MEDIUMApache Fory: Denial of Service (DoS) due to Deserialization of Untrusted malicious large DataEPSS 0.6%