Fallos del tipo CWE-502

2668 resultados

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados recebidos (JSON, XML, binário) sem validar se o resultado é seguro. Um atacante pode injetar código malicioso ou estruturas que exploram o processo de desserialização para executar ações arbitrárias no servidor ou cliente.

Ejemplo

Um serviço Java desserializa um objeto enviado pelo usuário usando ObjectInputStream sem filtros. O atacante envia um payload serializado que, ao ser reconstituído, executa comandos do sistema. Cenário comum: aplicações legadas que confiam em dados de rede ou arquivos sem inspeção.

Cómo mitigar

Valide e filtre dados antes de desserializar — use listas de classes permitidas (whitelisting), implemente validação de schema, e prefira formatos simples (JSON com parse restritivo) em vez de binários com lógica automática. Para linguagens críticas como Java, use bibliotecas seguras ou desabilite gadgets perigosos.

CVE-2024-43354CRITICALWordPress myCred plugin <= 2.7.2 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-52414CRITICALWordPress WDES Responsive Mobile Menu plugin <= 5.3.18 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-52410CRITICALWordPress Referrer Detector plugin <= 4.2.1.0 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-49625CRITICALWordPress SiteBuilder Dynamic Components plugin <= 1.0 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-52409CRITICALWordPress AJAX Random Posts plugin <= 0.3.3 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-52412CRITICALWordPress Xin theme <= 1.0.8.1 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-49626CRITICALWordPress Shipyaari Shipping Management plugin <= 1.2 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-52411CRITICALWordPress Advanced Personalization plugin <= 1.1.2 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-33568HIGHWordPress Element Pack Pro plugin < 7.19.3 - Arbitrary File Read and Phar Deserialization vulnerabilityEPSS 0.5%CVE-2024-52432CRITICALWordPress NIX Anti-Spam Light plugin <= 0.0.4 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-48026CRITICALWordPress Disc Golf Manager plugin <= 1.0.0 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-71339HIGHPicklescan - Arbitrary Code Execution via numpy.f2py.crackfortran._eval_length GadgetEPSS 0.5%CVE-2025-71375HIGHpicklescan - Undetected Remote Code Execution via _operator.methodcallerEPSS 0.5%CVE-2024-49227HIGHWordPress Free Stock Photos Foter plugin <= 1.5.4 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-48028CRITICALWordPress IP Loc8 plugin <= 1.1 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-48030CRITICALWordPress Telecash Ricaricaweb plugin <= 2.2 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-43931CRITICALWordPress JobSearch WP Job Board WordPress Plugin plugin <= 2.5.3 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-49218CRITICALWordPress Recently plugin <= 1.1 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-49318CRITICALWordPress My Reading Library plugin <= 1.0 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-51427HIGHAn issue was discovered in ModelScope 1.25.0 allowing attackers to execute arbitrary code via crafted module listed in the configuration filEPSS 0.5%