Fallos del tipo CWE-502

2670 resultados

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados recebidos (JSON, XML, binário) sem validar se o resultado é seguro. Um atacante pode injetar código malicioso ou estruturas que exploram o processo de desserialização para executar ações arbitrárias no servidor ou cliente.

Ejemplo

Um serviço Java desserializa um objeto enviado pelo usuário usando ObjectInputStream sem filtros. O atacante envia um payload serializado que, ao ser reconstituído, executa comandos do sistema. Cenário comum: aplicações legadas que confiam em dados de rede ou arquivos sem inspeção.

Cómo mitigar

Valide e filtre dados antes de desserializar — use listas de classes permitidas (whitelisting), implemente validação de schema, e prefira formatos simples (JSON com parse restritivo) em vez de binários com lógica automática. Para linguagens críticas como Java, use bibliotecas seguras ou desabilite gadgets perigosos.

CVE-2025-71343HIGHpicklescan - Arbitrary Code Execution via lib2to3.pgen2.pgen.ParserGenerator.make_label Detection BypassEPSS 0.4%CVE-2025-71353HIGHpicklescan - Remote Code Execution via torch._dynamo.guards.GuardBuilder.getEPSS 0.4%CVE-2025-49386HIGHWordPress Preserve Code Formatting Plugin <= 4.0.1 - PHP Object Injection VulnerabilityEPSS 0.4%CVE-2025-60084HIGHWordPress PDF for Elementor Forms + Drag And Drop Template Builder plugin <= 6.5.0 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2025-71362HIGHpicklescan - Arbitrary Code Execution via Unsafe Deserialization in numpy.f2py.crackfortranEPSS 0.4%CVE-2025-64266HIGHWordPress Booking and Rental Manager plugin <= 2.5.4 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2025-71340HIGHpicklescan - Remote Code Execution via idlelib.pyshell.ModifiedInterpreter.runcodeEPSS 0.4%CVE-2026-24243HIGHNVIDIA Megatron Bridge for Linux contains a vulnerability where an attacker could cause deserialization of untrusted data. A successful explEPSS 0.4%CVE-2025-71360HIGHpicklescan - Remote Code Execution via Undetected idlelib.calltip.get_entityEPSS 0.4%CVE-2025-10768MEDIUMh2oai h2o-3 IBMDB2 JDBC Driver ImportSQLTable deserializationEPSS 0.4%CVE-2025-10770MEDIUMjeecgboot JimuReport MySQL JDBC testConnection deserializationEPSS 0.4%CVE-2025-54007HIGHWordPress Post Grid and Gutenberg Blocks Plugin <= 2.3.11 - PHP Object Injection VulnerabilityEPSS 0.4%CVE-2026-32484HIGHWordPress weForms plugin <= 1.6.26 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2024-56291HIGHWordPress PlainInventory – Inventory Management Plugin Plugin <= 3.1.6 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2024-6441MEDIUMORIPA LoaderXML.java deserializationEPSS 0.4%CVE-2025-60229CRITICALWordPress Lagom theme <= 2.0 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2024-56283HIGHWordPress Locatoraid Store Locator Plugin <= 3.9.50 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2025-60230CRITICALWordPress The Barber Shop theme <= 1.9 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-47875MEDIUMJobParameterDeserializer bypasses the trusted-type allowlistEPSS 0.4%CVE-2026-96804HIGHCVE-2026-96804EPSS 0.4%