Fallos del tipo CWE-502

2670 resultados

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados recebidos (JSON, XML, binário) sem validar se o resultado é seguro. Um atacante pode injetar código malicioso ou estruturas que exploram o processo de desserialização para executar ações arbitrárias no servidor ou cliente.

Ejemplo

Um serviço Java desserializa um objeto enviado pelo usuário usando ObjectInputStream sem filtros. O atacante envia um payload serializado que, ao ser reconstituído, executa comandos do sistema. Cenário comum: aplicações legadas que confiam em dados de rede ou arquivos sem inspeção.

Cómo mitigar

Valide e filtre dados antes de desserializar — use listas de classes permitidas (whitelisting), implemente validação de schema, e prefira formatos simples (JSON com parse restritivo) em vez de binários com lógica automática. Para linguagens críticas como Java, use bibliotecas seguras ou desabilite gadgets perigosos.

CVE-2025-0974LOWMaxD Lightning Module deserializationEPSS 0.4%CVE-2025-71356HIGHpicklescan - Arbitrary Code Execution via torch.fx.experimental.symbolic_shapes.ShapeEnv.evaluate_guards_expressionEPSS 0.4%CVE-2025-62419HIGHDataEase vulnerable to JDBC URL injection in DB2 and MongoDB data source configurationEPSS 0.4%CVE-2025-71343HIGHpicklescan - Arbitrary Code Execution via lib2to3.pgen2.pgen.ParserGenerator.make_label Detection BypassEPSS 0.4%CVE-2025-71365HIGHpicklescan - Arbitrary Code Execution via numpy.f2py.crackfortran.myeval Detection BypassEPSS 0.4%CVE-2026-15535MEDIUMAkariAsai self-rag retrieval_lm index.py Indexer.deserialize_from deserializationEPSS 0.4%CVE-2025-49386HIGHWordPress Preserve Code Formatting Plugin <= 4.0.1 - PHP Object Injection VulnerabilityEPSS 0.4%CVE-2026-24240HIGHNVIDIA Megatron Bridge for Linux contains a vulnerability where an attacker could cause deserialization of untrusted data. A successful explEPSS 0.4%CVE-2025-71353HIGHpicklescan - Remote Code Execution via torch._dynamo.guards.GuardBuilder.getEPSS 0.4%CVE-2025-60084HIGHWordPress PDF for Elementor Forms + Drag And Drop Template Builder plugin <= 6.5.0 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-24243HIGHNVIDIA Megatron Bridge for Linux contains a vulnerability where an attacker could cause deserialization of untrusted data. A successful explEPSS 0.4%CVE-2025-71350HIGHpicklescan - Undetected Remote Code Execution via torch.utils.collect_env.runEPSS 0.4%CVE-2025-53586HIGHWordPress WeMusic Theme <= 1.9.1 - PHP Object Injection VulnerabilityEPSS 0.4%CVE-2026-24244HIGHNVIDIA Megatron Bridge for Linux contains a vulnerability where an attacker could cause deserialization of untrusted data. A successful explEPSS 0.4%CVE-2026-24245HIGHNVIDIA Megatron Bridge for Linux contains a vulnerability where an attacker could cause deserialization of untrusted data. A successful explEPSS 0.4%CVE-2025-71358HIGHpicklescan - Remote Code Execution via idlelib.autocomplete.AutoComplete.get_entityEPSS 0.4%CVE-2025-71362HIGHpicklescan - Arbitrary Code Execution via Unsafe Deserialization in numpy.f2py.crackfortranEPSS 0.4%CVE-2024-58381HIGHPocketMine-MP before 5.11.1 Denial of Service via LoginPacketEPSS 0.4%CVE-2025-71360HIGHpicklescan - Remote Code Execution via Undetected idlelib.calltip.get_entityEPSS 0.4%CVE-2025-64266HIGHWordPress Booking and Rental Manager plugin <= 2.5.4 - PHP Object Injection vulnerabilityEPSS 0.4%