Falhas do tipo CWE-502

2.653 resultados

Desserialização de dados não confiáveis

A aplicação converte dados recebidos de fontes externas (requisições, arquivos, rede) de volta para objetos em memória sem validar se o conteúdo é legítimo. Um atacante pode enviar dados malformados ou maliciosos que, ao serem desserializados, executam código arbitrário ou alteram o comportamento da aplicação.

Exemplo

Um servidor Java que desserializa objetos vindo de um cliente usando ObjectInputStream sem verificar a origem. Um atacante envia um objeto serializado contendo uma gadget chain que executa comandos do sistema operacional quando desserializado.

Como mitigar

Valide rigorosamente o tipo e estrutura dos dados antes de desserializar; use bibliotecas modernas que restringem quais classes podem ser desserializadas (com allowlists); considere alternativas como JSON com parsers estritamente tipados ao invés de serialização nativa de linguagem.

CVE-2024-52338CRITICALApache Arrow R package: Arbitrary code execution when loading a malicious data fileEPSS 2.3%CVE-2022-2444HIGHVisualizer: Tables and Charts Manager for WordPress <= 3.7.9 - Authenticated (Contributor+) PHAR DeserializationEPSS 2.3%CVE-2024-36131HIGHAn insecure deserialization vulnerability in web component of EPMM prior to 12.1.0.1 allows an authenticated remote attacker to execute arbiEPSS 2.3%CVE-2023-41330CRITICALUnsafe deserialization in knplabs/knp-snappyEPSS 2.3%CVE-2022-24289Deserialization of untrusted data in the Hessian Component of Apache Cayenne 4.1 with older Java versionsEPSS 2.3%CVE-2019-5069HIGHA code execution vulnerability exists in Epignosis eFront LMS v5.2.12. A specially crafted web request can cause unsafe deserialization poteEPSS 2.3%CVE-2023-21779HIGHVisual Studio Code Remote Code Execution VulnerabilityEPSS 2.3%CVE-2024-49070HIGHMicrosoft SharePoint Remote Code Execution VulnerabilityEPSS 2.3%CVE-2018-15686HIGHsystemd: reexec state injection: fgets() on overlong lines leads to line splittingEPSS 2.3%CVE-2021-23894CRITICALUnauthorized deserialization of untrusted data in McAfee DBSecEPSS 2.2%CVE-2021-25642Apache Hadoop YARN remote code execution in ZKConfigurationStore of capacity schedulerEPSS 2.2%CVE-2023-39476CRITICALInductive Automation Ignition JavaSerializationCodec Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 2.2%CVE-2020-15098HIGHMissing Required Cryptographic Step Leading to Sensitive Information Disclosure in TYPO3 CMSEPSS 2.2%CVE-2020-6959The following versions of MAXPRO VMS and NVR, MAXPRO VMS:HNMSWVMS prior to Version VMS560 Build 595 T2-Patch, HNMSWVMSLT prior to Version VMEPSS 2.2%CVE-2023-35186HIGHSolarWinds Access Rights Manager Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 2.2%CVE-2022-3861HIGHBetheme <= 26.5.1.4 - Authenticated (Subscriber+) PHP Object InjectionEPSS 2.2%CVE-2026-12744CRITICALA Deserialization of Untrusted Data vulnerability in Ivanti Neurons for ITSM before 2026.2 allows a remote unauthenticated attacker to execuEPSS 2.2%CVE-2021-29476CRITICALInsecure Deserialization of untrusted data in rmccue/requestsEPSS 2.1%CVE-2024-30042HIGHMicrosoft Excel Remote Code Execution VulnerabilityEPSS 2.1%CVE-2023-29215CRITICALApache Linkis JDBC EngineCon has a deserialization command executionEPSS 2.1%