Fallos del tipo CWE-502

2674 resultados

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados recebidos (JSON, XML, binário) sem validar se o resultado é seguro. Um atacante pode injetar código malicioso ou estruturas que exploram o processo de desserialização para executar ações arbitrárias no servidor ou cliente.

Ejemplo

Um serviço Java desserializa um objeto enviado pelo usuário usando ObjectInputStream sem filtros. O atacante envia um payload serializado que, ao ser reconstituído, executa comandos do sistema. Cenário comum: aplicações legadas que confiam em dados de rede ou arquivos sem inspeção.

Cómo mitigar

Valide e filtre dados antes de desserializar — use listas de classes permitidas (whitelisting), implemente validação de schema, e prefira formatos simples (JSON com parse restritivo) em vez de binários com lógica automática. Para linguagens críticas como Java, use bibliotecas seguras ou desabilite gadgets perigosos.

CVE-2026-27410MEDIUMWordPress Slimstat Analytics plugin < 5.4.0 - Deserialization of untrusted data vulnerabilityEPSS 0.3%CVE-2023-51545CRITICALWordPress Job Manager & Career Plugin <= 1.4.4 is vulnerable to Cross Site Request Forgery (CSRF) leading to PHP Object InjectionEPSS 0.3%CVE-2025-67748HIGHFickling has Code Injection vulnerability via pty.spawn()EPSS 0.3%CVE-2023-52200CRITICALWordPress ARMember Plugin <= 4.0.22 is vulnerable to Cross Site Request Forgery (CSRF) leading to PHP Object InjectionEPSS 0.3%CVE-2025-9191MEDIUMHouzez <= 4.1.6 - Authenticated (Subscriber+) PHP Object Injection via Saved SearchEPSS 0.3%CVE-2026-24156HIGHNVIDIA DALI contains a vulnerability where an attacker could cause a deserialization of untrusted data. A successful exploit of this vulneraEPSS 0.3%CVE-2025-13081MEDIUMDrupal core - Moderately critical - Gadget chain - SA-CORE-2025-006EPSS 0.3%CVE-2025-14606LOWtiny-rdm Tiny RDM Pickle Decoding pickle_convert.go pickle.loads deserializationEPSS 0.3%CVE-2025-15222LOWDromara Sa-Token SaSerializerTemplateForJdkUseBase64.java ObjectInputStream.readObject deserializationEPSS 0.3%CVE-2026-18490HIGHIBM Financial Transaction Manager (FTM) is Impacted by Multiple VulnerabilitiesEPSS 0.3%CVE-2025-43489LOWPoly Clariti Manager - Multiple Security VulnerabilitiesEPSS 0.3%CVE-2025-24794MEDIUMThe Snowflake Connector for Python uses insecure deserialization of the OCSP response cacheEPSS 0.3%CVE-2025-12058MEDIUMVulnerability in Keras Model.load_model Leading to Arbitrary Local File Loading and SSRFEPSS 0.2%CVE-2024-8316HIGHProgress UI for WPF format provider unsafe deserialization vulnerabilityEPSS 0.2%CVE-2024-45857HIGHDeserialization of untrusted data can occur in versions 2.4.0 or newer of the Cleanlab project, enabling a maliciously crafted datalab.pkl fEPSS 0.2%CVE-2024-34751MEDIUMWordPress Order Export & Order Import for WooCommerce plugin <= 2.4.9 - PHP Object Injection vulnerabilityEPSS 0.2%CVE-2025-10252LOWSEAT Queue Ticket Kiosk Java RMI Registry deserializationEPSS 0.2%CVE-2022-29615—SAP NetWeaver Developer Studio (NWDS) - version 7.50, is based on Eclipse, which contains the logging framework log4j in version 1.x. The apEPSS 0.2%CVE-2023-46674MEDIUMElasticsearch-hadoop Unsafe DeserializationEPSS 0.2%CVE-2026-17637HIGHIBM Financial Transaction Manager (FTM) is Impacted by Multiple VulnerabilitiesEPSS 0.2%