Fallos del tipo CWE-502

2653 resultados

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados recebidos (JSON, XML, binário) sem validar se o resultado é seguro. Um atacante pode injetar código malicioso ou estruturas que exploram o processo de desserialização para executar ações arbitrárias no servidor ou cliente.

Ejemplo

Um serviço Java desserializa um objeto enviado pelo usuário usando ObjectInputStream sem filtros. O atacante envia um payload serializado que, ao ser reconstituído, executa comandos do sistema. Cenário comum: aplicações legadas que confiam em dados de rede ou arquivos sem inspeção.

Cómo mitigar

Valide e filtre dados antes de desserializar — use listas de classes permitidas (whitelisting), implemente validação de schema, e prefira formatos simples (JSON com parse restritivo) em vez de binários com lógica automática. Para linguagens críticas como Java, use bibliotecas seguras ou desabilite gadgets perigosos.

CVE-2022-40238HIGHA Remote Code Injection vulnerability exists in CERT software prior to version 1.50.5EPSS 1.3%CVE-2024-37285CRITICALKibana arbitrary code execution via YAML deserializationEPSS 1.2%CVE-2022-3335HIGHKadence WooCommerce Email Designer < 1.5.7 - Admin+ PHP Objection InjectionEPSS 1.2%CVE-2022-44542CRITICALlesspipe before 2.06 allows attackers to execute code via Perl Storable (pst) files, because of deserialized object destructor execution viaEPSS 1.2%CVE-2026-2037HIGHGFI Archiver MArc.Core Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 1.2%CVE-2026-2036HIGHGFI Archiver MArc.Store Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 1.2%CVE-2022-45982CRITICALthinkphp 6.0.0~6.0.13 and 6.1.0~6.1.1 contains a deserialization vulnerability. This vulnerability allows attackers to execute arbitrary codEPSS 1.2%CVE-2023-46801HIGHApache Linkis DataSource: DataSource Remote code execution vulnerabilityEPSS 1.2%CVE-2023-31058HIGHApache InLong: JDBC URL bypassing by adding blanksEPSS 1.2%CVE-2026-40860CRITICALApache Camel: Unsafe Deserialization of JMS ObjectMessage in camel-jms, camel-sjms, camel-sjms2 and camel-amqpEPSS 1.2%CVE-2025-22510HIGHWordPress WC Price History for Omnibus plugin <= 2.1.4 - PHP Object Injection vulnerabilityEPSS 1.2%CVE-2022-41922HIGHyiisoft/yii before v1.1.27 vulnerable to Remote Code Execution if the application calls `unserialize()` on arbitrary user inputEPSS 1.2%CVE-2024-47552CRITICALApache Seata (incubating): Deserialization of untrusted Data in jraft mode in Apache Seata ServerEPSS 1.2%CVE-2023-50943HIGHApache Airflow: Potential pickle deserialization vulnerability in XComsEPSS 1.2%CVE-2024-26580CRITICALApache InLong: Logged-in user could exploit an arbitrary file read vulnerabilityEPSS 1.2%CVE-2024-1813CRITICALSimple Job Board <= 2.11.0 - Unauthenticated PHP Object Injection via Job Application FieldsEPSS 1.2%CVE-2022-3366HIGHPublishPress Capabilities < 2.5.2 - Admin+ PHP Objection InjectionEPSS 1.2%CVE-2022-3380HIGHCustomizer Export/Import < 0.9.5 - Admin+ PHP Objection InjectionEPSS 1.2%CVE-2022-3374HIGHOcean Extra < 2.0.5 - Admin+ PHP Objection InjectionEPSS 1.2%CVE-2022-3334HIGHEasy WP SMTP < 1.5.0 - Admin+ PHP Objection InjectionEPSS 1.2%