Fallos del tipo CWE-502

2653 resultados

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados recebidos (JSON, XML, binário) sem validar se o resultado é seguro. Um atacante pode injetar código malicioso ou estruturas que exploram o processo de desserialização para executar ações arbitrárias no servidor ou cliente.

Ejemplo

Um serviço Java desserializa um objeto enviado pelo usuário usando ObjectInputStream sem filtros. O atacante envia um payload serializado que, ao ser reconstituído, executa comandos do sistema. Cenário comum: aplicações legadas que confiam em dados de rede ou arquivos sem inspeção.

Cómo mitigar

Valide e filtre dados antes de desserializar — use listas de classes permitidas (whitelisting), implemente validação de schema, e prefira formatos simples (JSON com parse restritivo) em vez de binários com lógica automática. Para linguagens críticas como Java, use bibliotecas seguras ou desabilite gadgets perigosos.

CVE-2023-50220HIGHInductive Automation Ignition Base64Element Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 1.8%CVE-2026-58126CRITICALPACSgear PACS Scan 5.2.1 Unauthenticated RCE via .NET Remoting TCP ServiceEPSS 1.8%CVE-2021-24857—ToTop Link <= 1.7.1 - Unauthenticated PHP Object InjectionEPSS 1.8%CVE-2024-8502CRITICALRemote Code Execution via Deserialization in modelscope/agentscopeEPSS 1.8%CVE-2020-15172HIGHRemote Code Execution in Act moduleEPSS 1.8%CVE-2023-46817CRITICALAn issue was discovered in phpFox before 4.8.14. The url request parameter passed to the /core/redirect route is not properly sanitized befoEPSS 1.8%CVE-2022-2442HIGHMigration, Backup, Staging – WPvivid <= 0.9.74 - Authenticated (Admin+) PHAR DeserializationEPSS 1.8%CVE-2021-39207HIGHDeserialization of Untrusted Data in parlaiEPSS 1.8%CVE-2019-11286CRITICALJMX Credential Deserialization in GemFireEPSS 1.8%CVE-2020-5411—Jackson Configuration Allows Code Execution with Unknown "Serialization Gadgets"EPSS 1.8%CVE-2023-36480CRITICALAerospike Java Client vulnerable to unsafe deserialization of server responsesEPSS 1.8%CVE-2022-40609HIGHIBM SDK, Java Technology Edition code executionEPSS 1.8%CVE-2022-2438HIGHBroken Link Checker <= 1.11.16 - Authenticated (Admin+) PHAR DeserializationEPSS 1.8%CVE-2023-39410—Apache Avro Java SDK: Memory when deserializing untrusted data in Avro Java SDKEPSS 1.8%CVE-2023-35317HIGHWindows Server Update Service (WSUS) Elevation of Privilege VulnerabilityEPSS 1.8%CVE-2023-46302—Apache Submarine: Fix CVE-2022-1471 SnakeYaml unsafe deserializationEPSS 1.8%CVE-2022-29875—A vulnerability has been identified in Biograph Horizon PET/CT Systems (All VJ30 versions < VJ30C-UD01), MAGNETOM Family (NUMARIS X: VA12M, EPSS 1.8%CVE-2026-42471HIGHUnsafe deserialization vulnerability in MixPHP Framework 2.x thru 2.2.17. The sync-invoke client (Connection.php:76) calls unserialize() on EPSS 1.8%CVE-2023-21713HIGHMicrosoft SQL Server Remote Code Execution VulnerabilityEPSS 1.8%CVE-2021-21869HIGHAn unsafe deserialization vulnerability exists in the Engine.plugin ProfileInformation ProfileData functionality of CODESYS GmbH CODESYS DevEPSS 1.8%