Fallos del tipo CWE-502

2654 resultados

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados recebidos (JSON, XML, binário) sem validar se o resultado é seguro. Um atacante pode injetar código malicioso ou estruturas que exploram o processo de desserialização para executar ações arbitrárias no servidor ou cliente.

Ejemplo

Um serviço Java desserializa um objeto enviado pelo usuário usando ObjectInputStream sem filtros. O atacante envia um payload serializado que, ao ser reconstituído, executa comandos do sistema. Cenário comum: aplicações legadas que confiam em dados de rede ou arquivos sem inspeção.

Cómo mitigar

Valide e filtre dados antes de desserializar — use listas de classes permitidas (whitelisting), implemente validação de schema, e prefira formatos simples (JSON com parse restritivo) em vez de binários com lógica automática. Para linguagens críticas como Java, use bibliotecas seguras ou desabilite gadgets perigosos.

CVE-2026-3060CRITICALCVE-2026-3060EPSS 1.2%CVE-2024-3070CRITICALLast Viewed Posts by WPBeginner <= 1.0.0 - Unauthenticated PHP Object InjectionEPSS 1.2%CVE-2024-9511CRITICALFluentSMTP – WP SMTP Plugin with Amazon SES, SendGrid, MailGun, Postmark, Google and Any SMTP Provider <= 2.2.82 - Unauthenticated PHP Object InjectionEPSS 1.2%CVE-2025-53002HIGHLLaMA-Factory Remote Code Execution (RCE) VulnerabilityEPSS 1.2%CVE-2024-1950HIGHProduct Carousel Slider & Grid Ultimate for WooCommerce <= 1.9.7 - Authenticated(Contributor+) PHP Object InjectionEPSS 1.2%CVE-2024-6794CRITICALDeserialization of Untrusted Data in NI VeriStand Waveform Streaming ServerEPSS 1.2%CVE-2024-21217LOWVulnerability in the Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition product of Oracle Java SE (component: SerialiEPSS 1.1%CVE-2026-77484HIGHMicrosoft SQL Server Remote Code Execution VulnerabilityEPSS 1.1%CVE-2023-50222HIGHInductive Automation Ignition ResponseParser Notification Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 1.1%CVE-2023-50221HIGHInductive Automation Ignition ResponseParser SerializedResponse Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 1.1%CVE-2022-36038HIGHCircuitVerse potential RCE vulnerability via Oj.loadEPSS 1.1%CVE-2024-9701CRITICALRemote Code Execution in kedro-org/kedroEPSS 1.1%CVE-2024-26579CRITICALApache Inlong JDBC VulnerabilityEPSS 1.1%CVE-2024-0668MEDIUMAdvanced Database Cleaner <= 3.1.3 - Authenticated(Administrator+) PHP Object Injection via process_bulk_actionEPSS 1.1%CVE-2022-41779HIGH Delta Electronics InfraSuite Device Master versions 00.00.01a and prior deserialize network packets without proper verification. If the devEPSS 1.1%CVE-2023-2042MEDIUMDataGear JDBC Server deserializationEPSS 1.1%CVE-2022-45185HIGHAn issue was discovered in SuiteCRM 7.12.7. Authenticated users can use CRM functions to upload malicious files. Then, deserialization can bEPSS 1.1%CVE-2026-41316HIGHERB has an @_init deserialization guard bypass via def_module / def_method / def_classEPSS 1.1%CVE-2024-42363HIGHGHSL-2023-136_SamsonEPSS 1.1%CVE-2024-1856HIGHProgress Telerik Reporting Remote Deserialization VulnerabilityEPSS 1.1%