Fallos del tipo CWE-502

2670 resultados

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados recebidos (JSON, XML, binário) sem validar se o resultado é seguro. Um atacante pode injetar código malicioso ou estruturas que exploram o processo de desserialização para executar ações arbitrárias no servidor ou cliente.

Ejemplo

Um serviço Java desserializa um objeto enviado pelo usuário usando ObjectInputStream sem filtros. O atacante envia um payload serializado que, ao ser reconstituído, executa comandos do sistema. Cenário comum: aplicações legadas que confiam em dados de rede ou arquivos sem inspeção.

Cómo mitigar

Valide e filtre dados antes de desserializar — use listas de classes permitidas (whitelisting), implemente validação de schema, e prefira formatos simples (JSON com parse restritivo) em vez de binários com lógica automática. Para linguagens críticas como Java, use bibliotecas seguras ou desabilite gadgets perigosos.

CVE-2025-13467MEDIUMOrg.keycloak.storage.ldap: keycloak: deserialization of untrusted data in ldap user federationEPSS 0.4%CVE-2025-7099MEDIUMBoyunCMS Installation install2.php deserializationEPSS 0.4%CVE-2025-52724CRITICALWordPress Amwerk theme <= 1.2.0 - PHP Object Injection VulnerabilityEPSS 0.4%CVE-2024-43252CRITICALWordPress Crew HRM plugin <= 1.1.1 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2022-41958HIGHDeserialization Vulnerability by yaml config input in super-xrayEPSS 0.4%CVE-2025-9571HIGHArbitrary Code Execution in Google Cloud Data Fusion via Malicious Artifact UploadEPSS 0.4%CVE-2026-77646HIGHServer Side Request Forgery (SSRF) vulnerability reported in WindchillEPSS 0.4%CVE-2024-5649MEDIUMUniversal Slider <= 1.6.5 - Authenticated (Contributor+) PHP Object InjectionEPSS 0.4%CVE-2026-48502HIGHMessagePack-CSharp: Denial of service vulnerabilities can swamp the CPU or crash the process with stack and heap overflowsEPSS 0.4%CVE-2025-39358HIGHWordPress WP Posts Carousel <= 1.3.12 - PHP Object Injection VulnerabilityEPSS 0.4%CVE-2026-40755HIGHWordPress TechLink theme <= 1.3 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2025-43713MEDIUMASNA Assist and ASNA Registrar before 2025-03-31 allow deserialization attacks against .NET remoting. These are Windows system services thatEPSS 0.4%CVE-2026-40753HIGHWordPress EasyMeals theme <= 1.5.1 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-39443HIGHWordPress EmallShop theme <= 2.4.21 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-40756HIGHWordPress Zoya theme <= 1.4 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-39573HIGHWordPress Mildhill theme <= 1.5 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-40754HIGHWordPress Roisin theme <= 1.4 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-81784HIGHWordPress Wise Chat plugin <= 3.4 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-39557HIGHWordPress NeoBeat theme <= 1.7 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-40733HIGHWordPress ShiftUp theme <= 1.3 - PHP Object Injection vulnerabilityEPSS 0.4%