Fallos del tipo CWE-502

2653 resultados

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados recebidos (JSON, XML, binário) sem validar se o resultado é seguro. Um atacante pode injetar código malicioso ou estruturas que exploram o processo de desserialização para executar ações arbitrárias no servidor ou cliente.

Ejemplo

Um serviço Java desserializa um objeto enviado pelo usuário usando ObjectInputStream sem filtros. O atacante envia um payload serializado que, ao ser reconstituído, executa comandos do sistema. Cenário comum: aplicações legadas que confiam em dados de rede ou arquivos sem inspeção.

Cómo mitigar

Valide e filtre dados antes de desserializar — use listas de classes permitidas (whitelisting), implemente validação de schema, e prefira formatos simples (JSON com parse restritivo) em vez de binários com lógica automática. Para linguagens críticas como Java, use bibliotecas seguras ou desabilite gadgets perigosos.

CVE-2026-0760CRITICALFoundation Agents MetaGPT deserialize_message Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 1.3%CVE-2021-21865HIGHA unsafe deserialization vulnerability exists in the PackageManagement.plugin ExtensionMethods.Clone() functionality of CODESYS GmbH CODESYSEPSS 1.3%CVE-2021-3040MEDIUMBridgecrew Checkov: Unsafe deserialization of Terraform files allows code executionEPSS 1.3%CVE-2021-3035MEDIUMBridgecrew Checkov: Unsafe deserialization of Terraform files allows code executionEPSS 1.3%CVE-2023-51642CRITICALAllegra loadFieldMatch Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 1.3%CVE-2023-51641CRITICALAllegra renderFieldMatch Deserialization of Unstrusted Data Remote Code Execution VulnerabilityEPSS 1.3%CVE-2024-49147CRITICALMicrosoft Update Catalog Elevation of Privilege VulnerabilityEPSS 1.3%CVE-2023-51389CRITICALHertzBeat SnakeYAML Deser RCEEPSS 1.3%CVE-2026-70321HIGHMicrosoft SharePoint Remote Code Execution VulnerabilityEPSS 1.3%CVE-2025-58782MEDIUMApache Jackrabbit Core, Apache Jackrabbit JCR Commons: JNDI injection risk with JndiRepositoryFactoryEPSS 1.3%CVE-2021-32634HIGHDeserialization of Untrusted Data in EmissaryEPSS 1.3%CVE-2019-10924—A vulnerability has been identified in LOGO! Soft Comfort (All versions < V8.3). The vulnerability could allow an attacker to execute arbitrEPSS 1.3%CVE-2023-24162CRITICALDeserialization vulnerability in Dromara Hutool v5.8.11 allows attacker to execute arbitrary code via the XmlUtil.readObjectFromXml parameteEPSS 1.3%CVE-2020-6219CRITICALSAP Business Objects Business Intelligence Platform (CrystalReports WebForm Viewer), versions 4.1, 4.2, and Crystal Reports for VS version 2EPSS 1.3%CVE-2020-15244HIGHRCE in MagentoEPSS 1.3%CVE-2025-50472CRITICALThe modelscope/ms-swift library thru 2.6.1 is vulnerable to arbitrary code execution through deserialization of untrusted data within the `lEPSS 1.3%CVE-2026-0772HIGHLangflow Disk Cache Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 1.3%CVE-2024-12877CRITICALGiveWP – Donation Plugin and Fundraising Platform <= 3.19.2 - Unauthenticated PHP Object InjectionEPSS 1.3%CVE-2026-50517CRITICALMicrosoft M365 Copilot Remote Code Execution VulnerabilityEPSS 1.3%CVE-2022-43567HIGHRemote Code Execution via the Splunk Secure Gateway application Mobile Alerts featureEPSS 1.3%