Falhas do tipo CWE-502

2.653 resultados

Desserialização de dados não confiáveis

A aplicação converte dados recebidos de fontes externas (requisições, arquivos, rede) de volta para objetos em memória sem validar se o conteúdo é legítimo. Um atacante pode enviar dados malformados ou maliciosos que, ao serem desserializados, executam código arbitrário ou alteram o comportamento da aplicação.

Exemplo

Um servidor Java que desserializa objetos vindo de um cliente usando ObjectInputStream sem verificar a origem. Um atacante envia um objeto serializado contendo uma gadget chain que executa comandos do sistema operacional quando desserializado.

Como mitigar

Valide rigorosamente o tipo e estrutura dos dados antes de desserializar; use bibliotecas modernas que restringem quais classes podem ser desserializadas (com allowlists); considere alternativas como JSON com parsers estritamente tipados ao invés de serialização nativa de linguagem.

CVE-2022-40238HIGHA Remote Code Injection vulnerability exists in CERT software prior to version 1.50.5EPSS 1.3%CVE-2024-37285CRITICALKibana arbitrary code execution via YAML deserializationEPSS 1.2%CVE-2022-3335HIGHKadence WooCommerce Email Designer < 1.5.7 - Admin+ PHP Objection InjectionEPSS 1.2%CVE-2022-44542CRITICALlesspipe before 2.06 allows attackers to execute code via Perl Storable (pst) files, because of deserialized object destructor execution viaEPSS 1.2%CVE-2026-2037HIGHGFI Archiver MArc.Core Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 1.2%CVE-2026-2036HIGHGFI Archiver MArc.Store Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 1.2%CVE-2022-45982CRITICALthinkphp 6.0.0~6.0.13 and 6.1.0~6.1.1 contains a deserialization vulnerability. This vulnerability allows attackers to execute arbitrary codEPSS 1.2%CVE-2023-46801HIGHApache Linkis DataSource: DataSource Remote code execution vulnerabilityEPSS 1.2%CVE-2023-31058HIGHApache InLong: JDBC URL bypassing by adding blanksEPSS 1.2%CVE-2026-40860CRITICALApache Camel: Unsafe Deserialization of JMS ObjectMessage in camel-jms, camel-sjms, camel-sjms2 and camel-amqpEPSS 1.2%CVE-2025-22510HIGHWordPress WC Price History for Omnibus plugin <= 2.1.4 - PHP Object Injection vulnerabilityEPSS 1.2%CVE-2022-41922HIGHyiisoft/yii before v1.1.27 vulnerable to Remote Code Execution if the application calls `unserialize()` on arbitrary user inputEPSS 1.2%CVE-2024-47552CRITICALApache Seata (incubating): Deserialization of untrusted Data in jraft mode in Apache Seata ServerEPSS 1.2%CVE-2023-50943HIGHApache Airflow: Potential pickle deserialization vulnerability in XComsEPSS 1.2%CVE-2024-26580CRITICALApache InLong: Logged-in user could exploit an arbitrary file read vulnerabilityEPSS 1.2%CVE-2024-1813CRITICALSimple Job Board <= 2.11.0 - Unauthenticated PHP Object Injection via Job Application FieldsEPSS 1.2%CVE-2022-3366HIGHPublishPress Capabilities < 2.5.2 - Admin+ PHP Objection InjectionEPSS 1.2%CVE-2022-3380HIGHCustomizer Export/Import < 0.9.5 - Admin+ PHP Objection InjectionEPSS 1.2%CVE-2022-3374HIGHOcean Extra < 2.0.5 - Admin+ PHP Objection InjectionEPSS 1.2%CVE-2022-3334HIGHEasy WP SMTP < 1.5.0 - Admin+ PHP Objection InjectionEPSS 1.2%