Fallos del tipo CWE-502

2653 resultados

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados recebidos (JSON, XML, binário) sem validar se o resultado é seguro. Um atacante pode injetar código malicioso ou estruturas que exploram o processo de desserialização para executar ações arbitrárias no servidor ou cliente.

Ejemplo

Um serviço Java desserializa um objeto enviado pelo usuário usando ObjectInputStream sem filtros. O atacante envia um payload serializado que, ao ser reconstituído, executa comandos do sistema. Cenário comum: aplicações legadas que confiam em dados de rede ou arquivos sem inspeção.

Cómo mitigar

Valide e filtre dados antes de desserializar — use listas de classes permitidas (whitelisting), implemente validação de schema, e prefira formatos simples (JSON com parse restritivo) em vez de binários com lógica automática. Para linguagens críticas como Java, use bibliotecas seguras ou desabilite gadgets perigosos.

CVE-2023-23638MEDIUMApache Dubbo Deserialization Vulnerability Gadgets BypassEPSS 4.8%CVE-2020-8164—A deserialization of untrusted data vulnerability exists in rails < 5.2.4.3, rails < 6.0.3.1 which can allow an attacker to supply informatiEPSS 4.8%CVE-2022-29063—Java Deserialization via RMI Connection from the Solr plugin of Apache OFBizEPSS 4.8%CVE-2021-39148HIGHXStream is vulnerable to an Arbitrary Code Execution attackEPSS 4.7%CVE-2021-39154HIGHXStream is vulnerable to an Arbitrary Code Execution attackEPSS 4.7%CVE-2021-39147HIGHXStream is vulnerable to an Arbitrary Code Execution attackEPSS 4.7%CVE-2021-39149HIGHXStream is vulnerable to an Arbitrary Code Execution attackEPSS 4.7%CVE-2021-39151HIGHXStream is vulnerable to an Arbitrary Code Execution attackEPSS 4.7%CVE-2020-9493—Java deserialization in ChainsawEPSS 4.6%CVE-2021-39139HIGHXStream is vulnerable to an Arbitrary Code Execution attackEPSS 4.5%CVE-2024-43466MEDIUMMicrosoft SharePoint Server Denial of Service VulnerabilityEPSS 4.5%CVE-2017-17406—This vulnerability allows remote attackers to execute arbitrary code on vulnerable installations of Netgain Enterprise Manager. AuthenticatiEPSS 4.5%CVE-2020-14061HIGHFasterXML jackson-databind 2.x before 2.9.10.5 mishandles the interaction between serialization gadgets and typing, related to oracle.jms.AQEPSS 4.5%CVE-2021-39153HIGHXStream is vulnerable to an Arbitrary Code Execution attackEPSS 4.5%CVE-2021-42550MEDIUMRCE from attacker with configuration edit priviledges through JNDI lookupEPSS 4.4%CVE-2020-5413—Kryo Configuration Allows Code Execution with Unknown "Serialization Gadgets"EPSS 4.4%CVE-2023-33160HIGHMicrosoft SharePoint Server Remote Code Execution VulnerabilityEPSS 4.3%CVE-2021-34992HIGHThis vulnerability allows remote attackers to execute arbitrary code on affected installations of Orckestra C1 CMS 6.10. Authentication is rEPSS 4.3%CVE-2020-5341CRITICALDeserialization of Untrusted Data Vulnerability Dell EMC Avamar Server versions 7.4.1, 7.5.0, 7.5.1, 18.2, 19.1 and 19.2 and Dell EMC IntegrEPSS 4.3%CVE-2024-12741HIGHDeserialization Of Untrusted Data Vulnerability In NI DAQExpress Project FileEPSS 4.2%