Fallos del tipo CWE-502

2665 resultados

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados recebidos (JSON, XML, binário) sem validar se o resultado é seguro. Um atacante pode injetar código malicioso ou estruturas que exploram o processo de desserialização para executar ações arbitrárias no servidor ou cliente.

Ejemplo

Um serviço Java desserializa um objeto enviado pelo usuário usando ObjectInputStream sem filtros. O atacante envia um payload serializado que, ao ser reconstituído, executa comandos do sistema. Cenário comum: aplicações legadas que confiam em dados de rede ou arquivos sem inspeção.

Cómo mitigar

Valide e filtre dados antes de desserializar — use listas de classes permitidas (whitelisting), implemente validação de schema, e prefira formatos simples (JSON com parse restritivo) em vez de binários com lógica automática. Para linguagens críticas como Java, use bibliotecas seguras ou desabilite gadgets perigosos.

CVE-2024-2501HIGHHubbub Lite – Fast, Reliable Social Network Sharing Buttons <= 1.33.1 - PHP Object InjectionEPSS 0.9%CVE-2025-6544CRITICALDeserialization Vulnerability in h2oai/h2o-3EPSS 0.9%CVE-2022-2830HIGHDeserialization of Untrusted Data in GravityZone Console On-Premise (VA-10573)EPSS 0.9%CVE-2026-72649HIGHDeserialization of Untrusted Data in Elasticsearch Leading to Remote Code ExecutionEPSS 0.9%CVE-2026-93467CRITICALHGiga|OAKlouds - Insecure DeserializationEPSS 0.9%CVE-2026-69098CRITICALkotaemon 0.12.0 Unauthenticated Remote Code Execution via Insecure DeserializationEPSS 0.9%CVE-2024-1896HIGHPhoto Gallery <= 1.4.2 - Authenticated(Contributor+) PHP Object Injection via ShortcodeEPSS 0.9%CVE-2024-49375CRITICALRemote Code Execution via Remote Model Loading in RasaEPSS 0.9%CVE-2025-48389HIGHFreeScout Vulnerable to Deserialization of Untrusted DataEPSS 0.9%CVE-2024-45758CRITICALH2O.ai H2O through 3.46.0.4 allows attackers to arbitrarily set the JDBC URL, leading to deserialization attacks, file reads, and command exEPSS 0.9%CVE-2022-44351CRITICALSkycaiji v2.5.1 was discovered to contain a deserialization vulnerability via /SkycaijiApp/admin/controller/Mystore.php.EPSS 0.9%CVE-2024-47886HIGHChamilo: Post-Auth Remote Code ExecutionEPSS 0.9%CVE-2026-2599CRITICALDatabase for Contact Form 7, WPforms, Elementor forms <= 1.4.7 - Unauthenticated PHP Object Injection via 'download_csv'EPSS 0.9%CVE-2026-4703CRITICALWS Form LITE <= 1.10.80 - Unauthenticated PHP Object Injection via Form SubmissionEPSS 0.9%CVE-2023-40595HIGHRemote Code Execution via Serialized Session PayloadEPSS 0.9%CVE-2025-10492HIGHJaspersoft Library Deserialisation VulnerabilityEPSS 0.9%CVE-2022-20763MEDIUMCisco Webex Meetings Java Deserialization VulnerabilityEPSS 0.9%CVE-2025-39565MEDIUMWordPress MelaPress Login Security plugin <= 2.1.0 - PHP Object Injection VulnerabilityEPSS 0.9%CVE-2022-33900MEDIUMWordPress Easy Digital Downloads plugin <= 3.0.1 - PHP Object Injection vulnerabilityEPSS 0.9%CVE-2025-43848HIGHGHSL-2025-018_Retrieval-based-Voice-Conversion-WebUIEPSS 0.9%