Fallos del tipo CWE-502

2648 resultados

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados recebidos (JSON, XML, binário) sem validar se o resultado é seguro. Um atacante pode injetar código malicioso ou estruturas que exploram o processo de desserialização para executar ações arbitrárias no servidor ou cliente.

Ejemplo

Um serviço Java desserializa um objeto enviado pelo usuário usando ObjectInputStream sem filtros. O atacante envia um payload serializado que, ao ser reconstituído, executa comandos do sistema. Cenário comum: aplicações legadas que confiam em dados de rede ou arquivos sem inspeção.

Cómo mitigar

Valide e filtre dados antes de desserializar — use listas de classes permitidas (whitelisting), implemente validação de schema, e prefira formatos simples (JSON com parse restritivo) em vez de binários com lógica automática. Para linguagens críticas como Java, use bibliotecas seguras ou desabilite gadgets perigosos.

CVE-2025-27520CRITICALBentoML Allows Remote Code Execution (RCE) via Insecure DeserializationEPSS 40.6%CVE-2026-12569CRITICALRemote Code Execution (RCE) vulnerability in Windchill PDMlinkEPSS 40.6%KEVCVE-2024-1800CRITICALProgress Telerik Report Server DeserializationEPSS 40.4%CVE-2024-32030HIGHRemote code execution via JNDI resolution in JMX metrics collection in Kafka UIEPSS 39.4%CVE-2024-28988CRITICALSolarWinds Web Help Desk Java Deserialization Remote Code Execution VulnerabilityEPSS 39.4%CVE-2023-36050HIGHMicrosoft Exchange Server Spoofing VulnerabilityEPSS 39.2%CVE-2023-49442CRITICALDeserialization of Untrusted Data in jeecgFormDemoController in JEECG 4.0 and earlier allows attackers to run arbitrary code via crafted POSEPSS 38.5%CVE-2022-21647HIGHDeserialization of Untrusted Data in Codeigniter4EPSS 37.7%CVE-2023-36757HIGHMicrosoft Exchange Server Spoofing VulnerabilityEPSS 36.9%CVE-2020-17144HIGHMicrosoft Exchange Remote Code Execution VulnerabilityEPSS 36.5%KEVCVE-2024-43464HIGHMicrosoft SharePoint Server Remote Code Execution VulnerabilityEPSS 36.3%CVE-2022-31199CRITICALRemote code execution vulnerabilities exist in the Netwrix Auditor User Activity Video Recording component affecting both the Netwrix AuditoEPSS 36.0%KEVCVE-2022-23450—A vulnerability has been identified in SIMATIC Energy Manager Basic (All versions < V7.3 Update 1), SIMATIC Energy Manager PRO (All versionsEPSS 35.7%CVE-2023-37941MEDIUMApache Superset: Metadata db write access can lead to remote code executionEPSS 35.5%CVE-2026-45484HIGHMicrosoft SharePoint Elevation of Privilege VulnerabilityEPSS 35.2%CVE-2025-71260HIGHBMC FootPrints ITSM 20.20.02 <= 20.24.01.001 VIEWSTATE Deserialization RCEEPSS 34.4%CVE-2023-1650CRITICALChatBot < 4.4.7 - Unauthenticated PHP Object InjectionEPSS 34.4%CVE-2024-1651CRITICALTorrentpier 2.4.1 - RCEEPSS 34.2%CVE-2026-20131CRITICALCisco Secure Firewall Management Center Software Remote Code Execution VulnerabilityEPSS 33.4%KEVCVE-2026-33112HIGHMicrosoft SharePoint Server Remote Code Execution VulnerabilityEPSS 32.7%