Fallos del tipo CWE-502

2653 resultados

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados recebidos (JSON, XML, binário) sem validar se o resultado é seguro. Um atacante pode injetar código malicioso ou estruturas que exploram o processo de desserialização para executar ações arbitrárias no servidor ou cliente.

Ejemplo

Um serviço Java desserializa um objeto enviado pelo usuário usando ObjectInputStream sem filtros. O atacante envia um payload serializado que, ao ser reconstituído, executa comandos do sistema. Cenário comum: aplicações legadas que confiam em dados de rede ou arquivos sem inspeção.

Cómo mitigar

Valide e filtre dados antes de desserializar — use listas de classes permitidas (whitelisting), implemente validação de schema, e prefira formatos simples (JSON com parse restritivo) em vez de binários com lógica automática. Para linguagens críticas como Java, use bibliotecas seguras ou desabilite gadgets perigosos.

CVE-2024-11394HIGHHugging Face Transformers Trax Model Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 2.6%CVE-2026-56700CRITICALGrav - Multiple Remote Code Execution Vulnerabilities via Unsafe Unserialize and Command InjectionEPSS 2.5%CVE-2026-55009HIGHMicrosoft Exchange Server Elevation of Privilege VulnerabilityEPSS 2.5%CVE-2025-30382HIGHMicrosoft SharePoint Server Remote Code Execution VulnerabilityEPSS 2.5%CVE-2021-26558—Deserialization of Untrusted DataEPSS 2.5%CVE-2026-23864HIGHMultiple denial of service vulnerabilities exist in React Server Components, affecting the following packages: react-server-dom-parcel, reacEPSS 2.5%CVE-2025-59237HIGHMicrosoft SharePoint Remote Code Execution VulnerabilityEPSS 2.5%CVE-2024-24590HIGHDeserialization of untrusted data can occur in versions 0.17.0 to 1.14.2 of the client SDK of Allegro AI’s ClearML platform, enabling a maliEPSS 2.5%CVE-2025-50460CRITICALA remote code execution (RCE) vulnerability exists in the ms-swift project version 3.3.0 due to unsafe deserialization in tests/run.py usingEPSS 2.5%CVE-2022-32224CRITICALA possible escalation to RCE vulnerability exists when using YAML serialized columns in Active Record < 7.0.3.1, <6.1.6.1, <6.0.5.1 and <5.2EPSS 2.5%CVE-2018-6331CRITICALBuck parser-cache command loads/saves state using Java serialized object. If the state information is maliciously crafted, deserializing it EPSS 2.5%CVE-2026-21531CRITICALAzure SDK for Python Remote Code Execution VulnerabilityEPSS 2.4%CVE-2024-20253CRITICALA vulnerability in multiple Cisco Unified Communications and Contact Center Solutions products could allow an unauthenticated, remote attackEPSS 2.4%CVE-2022-21549MEDIUMVulnerability in the Oracle Java SE, Oracle GraalVM Enterprise Edition product of Oracle Java SE (component: Libraries). Supported versions EPSS 2.4%CVE-2023-35182HIGHSolarWinds Access Rights Manager Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 2.4%CVE-2026-44963CRITICALA vulnerability allowing remote code execution (RCE) on the Backup Server by an authenticated domain user.EPSS 2.4%CVE-2023-34212—Apache NiFi: Potential Deserialization of Untrusted Data with JNDI in JMS ComponentsEPSS 2.4%CVE-2023-6580HIGHD-Link DIR-846 QoS POST deserializationEPSS 2.3%CVE-2026-80428CRITICALILIAS PHP Object Injection via Shibboleth LogoutEPSS 2.3%CVE-2021-43360HIGHSunnet eHRD - Insecure DeserializationEPSS 2.3%