Falhas do tipo CWE-502

2.653 resultados

Desserialização de dados não confiáveis

A aplicação converte dados recebidos de fontes externas (requisições, arquivos, rede) de volta para objetos em memória sem validar se o conteúdo é legítimo. Um atacante pode enviar dados malformados ou maliciosos que, ao serem desserializados, executam código arbitrário ou alteram o comportamento da aplicação.

Exemplo

Um servidor Java que desserializa objetos vindo de um cliente usando ObjectInputStream sem verificar a origem. Um atacante envia um objeto serializado contendo uma gadget chain que executa comandos do sistema operacional quando desserializado.

Como mitigar

Valide rigorosamente o tipo e estrutura dos dados antes de desserializar; use bibliotecas modernas que restringem quais classes podem ser desserializadas (com allowlists); considere alternativas como JSON com parsers estritamente tipados ao invés de serialização nativa de linguagem.

CVE-2023-23638MEDIUMApache Dubbo Deserialization Vulnerability Gadgets BypassEPSS 4.8%CVE-2020-8164A deserialization of untrusted data vulnerability exists in rails < 5.2.4.3, rails < 6.0.3.1 which can allow an attacker to supply informatiEPSS 4.8%CVE-2022-29063Java Deserialization via RMI Connection from the Solr plugin of Apache OFBizEPSS 4.8%CVE-2021-39148HIGHXStream is vulnerable to an Arbitrary Code Execution attackEPSS 4.7%CVE-2021-39154HIGHXStream is vulnerable to an Arbitrary Code Execution attackEPSS 4.7%CVE-2021-39147HIGHXStream is vulnerable to an Arbitrary Code Execution attackEPSS 4.7%CVE-2021-39149HIGHXStream is vulnerable to an Arbitrary Code Execution attackEPSS 4.7%CVE-2021-39151HIGHXStream is vulnerable to an Arbitrary Code Execution attackEPSS 4.7%CVE-2020-9493Java deserialization in ChainsawEPSS 4.6%CVE-2021-39139HIGHXStream is vulnerable to an Arbitrary Code Execution attackEPSS 4.5%CVE-2024-43466MEDIUMMicrosoft SharePoint Server Denial of Service VulnerabilityEPSS 4.5%CVE-2017-17406This vulnerability allows remote attackers to execute arbitrary code on vulnerable installations of Netgain Enterprise Manager. AuthenticatiEPSS 4.5%CVE-2020-14061HIGHFasterXML jackson-databind 2.x before 2.9.10.5 mishandles the interaction between serialization gadgets and typing, related to oracle.jms.AQEPSS 4.5%CVE-2021-39153HIGHXStream is vulnerable to an Arbitrary Code Execution attackEPSS 4.5%CVE-2021-42550MEDIUMRCE from attacker with configuration edit priviledges through JNDI lookupEPSS 4.4%CVE-2020-5413Kryo Configuration Allows Code Execution with Unknown "Serialization Gadgets"EPSS 4.4%CVE-2023-33160HIGHMicrosoft SharePoint Server Remote Code Execution VulnerabilityEPSS 4.3%CVE-2021-34992HIGHThis vulnerability allows remote attackers to execute arbitrary code on affected installations of Orckestra C1 CMS 6.10. Authentication is rEPSS 4.3%CVE-2020-5341CRITICALDeserialization of Untrusted Data Vulnerability Dell EMC Avamar Server versions 7.4.1, 7.5.0, 7.5.1, 18.2, 19.1 and 19.2 and Dell EMC IntegrEPSS 4.3%CVE-2024-12741HIGHDeserialization Of Untrusted Data Vulnerability In NI DAQExpress Project FileEPSS 4.2%