Fallos del tipo CWE-502

2669 resultados

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados recebidos (JSON, XML, binário) sem validar se o resultado é seguro. Um atacante pode injetar código malicioso ou estruturas que exploram o processo de desserialização para executar ações arbitrárias no servidor ou cliente.

Ejemplo

Um serviço Java desserializa um objeto enviado pelo usuário usando ObjectInputStream sem filtros. O atacante envia um payload serializado que, ao ser reconstituído, executa comandos do sistema. Cenário comum: aplicações legadas que confiam em dados de rede ou arquivos sem inspeção.

Cómo mitigar

Valide e filtre dados antes de desserializar — use listas de classes permitidas (whitelisting), implemente validação de schema, e prefira formatos simples (JSON com parse restritivo) em vez de binários com lógica automática. Para linguagens críticas como Java, use bibliotecas seguras ou desabilite gadgets perigosos.

CVE-2025-13713HIGHTencent Hunyuan3D-1 load_pretrained Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 0.5%CVE-2026-22187MEDIUMBio-Formats <= 8.3.0 Memoizer Unsafe Deserialization via .bfmemo Cache FilesEPSS 0.5%CVE-2025-0734MEDIUMy_project RuoYi Whitelist getBeanName deserializationEPSS 0.5%CVE-2026-0910HIGHwpForo Forum <= 2.4.13 - Authenticated (Subscriber+) PHP Object InjectionEPSS 0.5%CVE-2024-23513HIGHWordPress PropertyHive Plugin <= 2.0.5 is vulnerable to PHP Object InjectionEPSS 0.5%CVE-2025-1113MEDIUMtaisan tarzan-cms Add Theme admin#themes upload deserializationEPSS 0.5%CVE-2024-22309HIGHWordPress ChatBot Plugin <= 5.1.0 is vulnerable to PHP Object InjectionEPSS 0.5%CVE-2024-23512HIGHWordPress ProductX – Gutenberg WooCommerce Blocks Plugin <= 3.1.4 is vulnerable to PHP Object InjectionEPSS 0.5%CVE-2026-54499HIGHStanza: Remote Code Execution via Unsafe Pickle Deserialization in Model LoadersEPSS 0.5%CVE-2025-32658CRITICALWordPress HelpGent plugin <= 2.2.5 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-12099HIGHAcademy LMS – WordPress LMS Plugin for Complete eLearning Solution <= 3.3.8 - Authenticated (Administrator+) PHP Object Injection via 'import_all_courses'EPSS 0.5%CVE-2026-12115MEDIUMCounter Box <= 2.0.13 - Authenticated (Administrator+) PHP Object Injection via ImportEPSS 0.5%CVE-2026-27060HIGHWordPress ARMember Premium plugin < 7.6 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-74012HIGHWordPress TaxoPress plugin <= 3.51.0 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-8145HIGHRedirection for Contact Form 7 <= 3.2.4 - Unauthenticated PHP Object InjectionEPSS 0.5%CVE-2026-84647HIGHIn Stapler 2107.v8dfcb_e8ed317 and earlier, except 2088.2093.vd7c3e58008a_6, included in Jenkins 2.579 and earlier, LTS 2.568.2 and earlier,EPSS 0.5%CVE-2026-32465HIGHWordPress Essential Real Estate plugin <= 5.3.3 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-84752HIGHWordPress RTMKit plugin <= 2.1.5 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-39532HIGHWordPress Events Calendar for GeoDirectory plugin <= 2.3.25 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-27338HIGHWordPress Car Zone theme <= 3.7 - Deserialization of untrusted data vulnerabilityEPSS 0.5%