Weaknesses of type CWE-502

2,665 results

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados serializados (JSON, XML, binário) recebidos de fontes externas sem validar adequadamente se o conteúdo é legítimo. Um atacante pode injetar código malicioso ou objetos especialmente crafted que são executados durante a desserialização, comprometendo toda a aplicação.

Example

Um servidor Java desserializa objetos recebidos em requisições HTTP usando ObjectInputStream, sem verificar a classe ou origem dos dados. Um atacante envia um objeto serializado contendo uma cadeia de gadgets (RCE via biblioteca como Apache Commons Collections) que é executada assim que o objeto é reconstruído em memória.

How to mitigate

Valide e liste explicitamente as classes que podem ser desserializadas (whitelist). Para JSON/XML, use parsers que não executem código (como JSON simples, evite eval). Considere alternativas seguras como Protocol Buffers ou MessagePack, e mantenha bibliotecas críticas atualizadas.

CVE-2025-6464HIGHForminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.44.2 - Unauthenticated PHP Object Injection (PHAR) Triggered via Administrator Form Submission DeletionEPSS 0.5%CVE-2024-6644MEDIUMzmops ArgusDBM AviatorScript CalculateAlarm.java getDefaultClassLoader deserializationEPSS 0.5%CVE-2025-69872CRITICALDiskCache (python-diskcache) through 5.6.3 uses Python pickle for serialization by default. An attacker with write access to the cache direcEPSS 0.5%CVE-2026-22607HIGHFickling Blocklist Bypass: cProfile.run()EPSS 0.5%CVE-2025-10769MEDIUMh2oai h2o-3 H2 JDBC Driver ImportSQLTable deserializationEPSS 0.5%CVE-2026-25614HIGHBlesta 3.x through 5.x before 5.13.3 allows object injection, aka CORE-5680.EPSS 0.5%CVE-2025-67995CRITICALWordPress PatioTime theme < 2.1 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-22526CRITICALWordPress PHP/MySQL CPU performance statistics Plugin <= 1.2.1 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-1691MEDIUMbolo-solo SnakeYAML BackupService.java importMarkdownsSync deserializationEPSS 0.5%CVE-2025-39551CRITICALWordPress FluentBoards plugin <= 1.47 - PHP Object Injection VulnerabilityEPSS 0.5%CVE-2023-27531MEDIUMThere is a deserialization of untrusted data vulnerability in the Kredis JSON deserialization codeEPSS 0.5%CVE-2025-24671CRITICALWordPress Save as PDF Plugin by Pdfcrowd Plugin <= 4.4.0 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-49393CRITICALWordPress Sign-up Sheets Plugin <= 2.3.2 - PHP Object Injection VulnerabilityEPSS 0.5%CVE-2026-12720HIGHKirki < 6.0.13 - Unauthenticated PHP Object InjectionEPSS 0.5%CVE-2025-60205CRITICALWordPress ThemeREX Addons plugin <= 2.36.1.1 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-69108CRITICALWordPress Hot Coffee theme <= 1.7 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-69122CRITICALWordPress SeaFood Company theme <= 1.4 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-49625CRITICALWordPress SiteBuilder Dynamic Components plugin <= 1.0 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-52410CRITICALWordPress Referrer Detector plugin <= 4.2.1.0 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-52411CRITICALWordPress Advanced Personalization plugin <= 1.1.2 - PHP Object Injection vulnerabilityEPSS 0.5%