Falhas do tipo CWE-502

2.626 resultados

Desserialização de dados não confiáveis

A aplicação converte dados recebidos de fontes externas (requisições, arquivos, rede) de volta para objetos em memória sem validar se o conteúdo é legítimo. Um atacante pode enviar dados malformados ou maliciosos que, ao serem desserializados, executam código arbitrário ou alteram o comportamento da aplicação.

Exemplo

Um servidor Java que desserializa objetos vindo de um cliente usando ObjectInputStream sem verificar a origem. Um atacante envia um objeto serializado contendo uma gadget chain que executa comandos do sistema operacional quando desserializado.

Como mitigar

Valide rigorosamente o tipo e estrutura dos dados antes de desserializar; use bibliotecas modernas que restringem quais classes podem ser desserializadas (com allowlists); considere alternativas como JSON com parsers estritamente tipados ao invés de serialização nativa de linguagem.

CVE-2020-7385HIGHMetasploit Framework 'drb_remote_codeexec' code executionEPSS 1.8%CVE-2022-2437CRITICALFeed Them Social – for Twitter feed, Youtube and more <= 2.9.8.5 - Unauthenticated PHAR DeserializationEPSS 1.7%CVE-2023-27068CRITICALDeserialization of Untrusted Data in Sitecore Experience Platform through 10.2 allows remote attackers to run arbitrary code via ValidationREPSS 1.7%CVE-2022-2434HIGHString Locator <= 2.5.0 - Cross-Site Request Forgery to PHAR DeserializationEPSS 1.7%CVE-2026-50652HIGHAzure Active Directory Denial of Service VulnerabilityEPSS 1.7%CVE-2021-21864HIGHA unsafe deserialization vulnerability exists in the ComponentModel ComponentManager.StartupCultureSettings functionality of CODESYS GmbH COEPSS 1.7%CVE-2025-8875CRITICALInsecure Deserialization VulnerabilityEPSS 1.7%KEVCVE-2020-36718CRITICALGDPR CCPA Compliance Support <= 2.3 - PHP Object InjectionEPSS 1.7%CVE-2022-2433HIGHWordPress Infinite Scroll – Ajax Load More <= 5.5.3 - Cross-Site Request Forgery to PHAR DeserializationEPSS 1.7%CVE-2025-32897CRITICALApache Seata (incubating): Deserialization of untrusted Data in Apache Seata ServerEPSS 1.7%CVE-2022-39311CRITICALCompromised agents may be able to execute remote code on GoCD ServerEPSS 1.7%CVE-2023-34434HIGHApache InLong: JDBC URL bypassing by allowLoadLocalInfileInPath paramEPSS 1.7%CVE-2021-20318The HornetQ component of Artemis in EAP 7 was not updated with the fix for CVE-2016-4978. A remote attacker could use this flaw to execute aEPSS 1.7%CVE-2026-40357HIGHMicrosoft SharePoint Server Remote Code Execution VulnerabilityEPSS 1.7%CVE-2024-56058CRITICALWordPress VRPConnector plugin <= 2.0.1 - PHP Object Injection vulnerabilityEPSS 1.7%CVE-2026-69694HIGHWindows IP Address Management (IPAM) Service Elevation of Privilege VulnerabilityEPSS 1.7%CVE-2023-1381HIGHWP Meta SEO < 4.5.5 - Author+ PHAR DeserializationEPSS 1.7%CVE-2022-1463HIGHBooking Calendar <= 9.1 - PHP Object Injection via ShortcodeEPSS 1.7%CVE-2021-39132HIGHYAML deserialization can run untrusted codeEPSS 1.7%CVE-2026-59124CRITICALMicrosoft High Performance Computing (HPC) Pack Remote Code Execution VulnerabilityEPSS 1.7%