Fallos del tipo CWE-502

2666 resultados

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados recebidos (JSON, XML, binário) sem validar se o resultado é seguro. Um atacante pode injetar código malicioso ou estruturas que exploram o processo de desserialização para executar ações arbitrárias no servidor ou cliente.

Ejemplo

Um serviço Java desserializa um objeto enviado pelo usuário usando ObjectInputStream sem filtros. O atacante envia um payload serializado que, ao ser reconstituído, executa comandos do sistema. Cenário comum: aplicações legadas que confiam em dados de rede ou arquivos sem inspeção.

Cómo mitigar

Valide e filtre dados antes de desserializar — use listas de classes permitidas (whitelisting), implemente validação de schema, e prefira formatos simples (JSON com parse restritivo) em vez de binários com lógica automática. Para linguagens críticas como Java, use bibliotecas seguras ou desabilite gadgets perigosos.

CVE-2024-12138MEDIUMhorilla create_skills deserializationEPSS 0.7%CVE-2023-46154MEDIUMWordPress e2pdf Plugin <= 1.20.18 is vulnerable to PHP Object InjectionEPSS 0.7%CVE-2017-20206CRITICALAppointments <= 2.2.1 - Unauthenticated PHP Object InjectionEPSS 0.7%CVE-2017-20207CRITICALFlickr Gallery <= 1.5.2 - Unauthenticated PHP Object InjectionEPSS 0.7%CVE-2023-7018CRITICALDeserialization of Untrusted Data in huggingface/transformersEPSS 0.7%CVE-2026-90777HIGHESPnet before 202609 Remote Code Execution via Unsafe DeserializationEPSS 0.7%CVE-2025-62703HIGHFugue is Vulnerable to Remote Code Execution by Pickle Deserialization via FlaskRPCServerEPSS 0.7%CVE-2025-23932CRITICALWordPress Quick Count Plugin <= 3.00 - PHP Object Injection vulnerabilityEPSS 0.7%CVE-2026-6023HIGHDeserialization of Untrusted Data Vulnerability in Telerik UI for ASP.NET AJAXEPSS 0.7%CVE-2024-1198MEDIUMopenBI Phar User.php addxinzhi deserializationEPSS 0.7%CVE-2025-2622MEDIUMaizuda snail-job Workflow-Task Management Module check-node-expression getRuntime deserializationEPSS 0.7%CVE-2024-52413CRITICALWordPress Airin Blog theme <= 1.6.1 - PHP Object Injection vulnerabilityEPSS 0.7%CVE-2025-43960HIGHAdminer 4.8.1, when using Monolog for logging, allows a Denial of Service (memory consumption) via a crafted serialized payload (e.g., usingEPSS 0.7%CVE-2025-29783CRITICALvLLM Allows Remote Code Execution via Mooncake IntegrationEPSS 0.7%CVE-2023-49772CRITICALWordPress Genesis Simple Love Plugin <= 2.0 is vulnerable to PHP Object InjectionEPSS 0.7%CVE-2023-49773CRITICALWordPress BCorp Shortcodes Plugin <= 0.23 is vulnerable to PHP Object InjectionEPSS 0.7%CVE-2026-14265HIGHRCE via Deserialization in AWS Advanced JDBC WrapperEPSS 0.7%CVE-2026-34877CRITICALAn issue was discovered in Mbed TLS versions from 2.19.0 up to 3.6.5, Mbed TLS 4.0.0. Insufficient protection of serialized SSL context or sEPSS 0.7%CVE-2026-24656LOWApache Karaf: Decanter log-socket collector has deserialization vulnerabilityEPSS 0.7%CVE-2026-93088CRITICALCVE-2026-93088EPSS 0.7%