Fallos del tipo CWE-502

2668 resultados

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados recebidos (JSON, XML, binário) sem validar se o resultado é seguro. Um atacante pode injetar código malicioso ou estruturas que exploram o processo de desserialização para executar ações arbitrárias no servidor ou cliente.

Ejemplo

Um serviço Java desserializa um objeto enviado pelo usuário usando ObjectInputStream sem filtros. O atacante envia um payload serializado que, ao ser reconstituído, executa comandos do sistema. Cenário comum: aplicações legadas que confiam em dados de rede ou arquivos sem inspeção.

Cómo mitigar

Valide e filtre dados antes de desserializar — use listas de classes permitidas (whitelisting), implemente validação de schema, e prefira formatos simples (JSON com parse restritivo) em vez de binários com lógica automática. Para linguagens críticas como Java, use bibliotecas seguras ou desabilite gadgets perigosos.

CVE-2025-6464HIGHForminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.44.2 - Unauthenticated PHP Object Injection (PHAR) Triggered via Administrator Form Submission DeletionEPSS 0.5%CVE-2024-49684HIGHWordPress Backup and Staging by WP Time Capsule plugin <= 1.22.21 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-1858MEDIUMLightbox slider – Responsive Lightbox Gallery <= 1.9.9 - Authenticated (Contributor+) PHP Object InjectionEPSS 0.5%CVE-2025-63951HIGHAn insecure deserialization vulnerability exists in the rss-mp3.php script of the MiczFlor RPi-Jukebox-RFID project through commit 4b2334f0aEPSS 0.5%CVE-2024-6644MEDIUMzmops ArgusDBM AviatorScript CalculateAlarm.java getDefaultClassLoader deserializationEPSS 0.5%CVE-2025-63950HIGHAn insecure deserialization vulnerability exists in the download.php script of the to3k Twittodon application through commit b1c58a7d1dc664bEPSS 0.5%CVE-2025-69872CRITICALDiskCache (python-diskcache) through 5.6.3 uses Python pickle for serialization by default. An attacker with write access to the cache direcEPSS 0.5%CVE-2025-10769MEDIUMh2oai h2o-3 H2 JDBC Driver ImportSQLTable deserializationEPSS 0.5%CVE-2026-22607HIGHFickling Blocklist Bypass: cProfile.run()EPSS 0.5%CVE-2026-25614HIGHBlesta 3.x through 5.x before 5.13.3 allows object injection, aka CORE-5680.EPSS 0.5%CVE-2025-67995CRITICALWordPress PatioTime theme < 2.1 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-39551CRITICALWordPress FluentBoards plugin <= 1.47 - PHP Object Injection VulnerabilityEPSS 0.5%CVE-2023-27531MEDIUMThere is a deserialization of untrusted data vulnerability in the Kredis JSON deserialization codeEPSS 0.5%CVE-2025-49393CRITICALWordPress Sign-up Sheets Plugin <= 2.3.2 - PHP Object Injection VulnerabilityEPSS 0.5%CVE-2025-24671CRITICALWordPress Save as PDF Plugin by Pdfcrowd Plugin <= 4.4.0 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-60205CRITICALWordPress ThemeREX Addons plugin <= 2.36.1.1 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-69108CRITICALWordPress Hot Coffee theme <= 1.7 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-12720HIGHKirki < 6.0.13 - Unauthenticated PHP Object InjectionEPSS 0.5%CVE-2025-69122CRITICALWordPress SeaFood Company theme <= 1.4 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-49625CRITICALWordPress SiteBuilder Dynamic Components plugin <= 1.0 - PHP Object Injection vulnerabilityEPSS 0.5%