Falhas do tipo CWE-502

2.654 resultados

Desserialização de dados não confiáveis

A aplicação converte dados recebidos de fontes externas (requisições, arquivos, rede) de volta para objetos em memória sem validar se o conteúdo é legítimo. Um atacante pode enviar dados malformados ou maliciosos que, ao serem desserializados, executam código arbitrário ou alteram o comportamento da aplicação.

Exemplo

Um servidor Java que desserializa objetos vindo de um cliente usando ObjectInputStream sem verificar a origem. Um atacante envia um objeto serializado contendo uma gadget chain que executa comandos do sistema operacional quando desserializado.

Como mitigar

Valide rigorosamente o tipo e estrutura dos dados antes de desserializar; use bibliotecas modernas que restringem quais classes podem ser desserializadas (com allowlists); considere alternativas como JSON com parsers estritamente tipados ao invés de serialização nativa de linguagem.

CVE-2024-4019MEDIUMByzoro Smart S80 Management Platform importhtml.php deserializationEPSS 1.0%CVE-2026-5426CRITICALKnowledgeDeliver deployments before February 24, 2026 use a static ASP.NET/IIS machineKey valueEPSS 1.0%CVE-2026-15008HIGHUncanny Automator <= 7.3.1.4 - Unauthenticated PHP Object Injection to Arbitrary File Deletion via Forminator Submitted-Field TokenEPSS 1.0%CVE-2023-20102HIGHCisco Secure Network Analytics Remote Code Execution VulnerabilityEPSS 1.0%CVE-2025-62420HIGHDataEase vulnerable to remote code execution via H2 JDBC driver bypassEPSS 1.0%CVE-2024-11145CRITICALEasy Folder Listing Pro deserialization vulnerabilityEPSS 1.0%CVE-2023-20878HIGHVMware Aria Operations contains a deserialization vulnerability. A malicious actor with administrative privileges can execute arbitrary commEPSS 1.0%CVE-2026-14890CRITICALCVE-2026-14890EPSS 1.0%CVE-2024-44102CRITICALA vulnerability has been identified in PP TeleControl Server Basic 1000 to 5000 V3.1 (6NH9910-0AA31-0AE1) (All versions < V3.1.2.1 with reduEPSS 1.0%CVE-2024-8514CRITICALPrisna GWT - Google Website Translator <= 1.4.11 - Authenticated (Admin+) PHP Object InjectionEPSS 1.0%CVE-2024-40624CRITICALDeserialization of untrusted data in torrentpier/torrentpierEPSS 1.0%CVE-2026-25747HIGHApache Camel LevelDB: Deserialization of Untrusted Data in Camel LevelDBEPSS 1.0%CVE-2026-23524CRITICALLaravel Redis Horizontal Scaling Insecure DeserializationEPSS 1.0%CVE-2024-1772HIGHPlay.ht – Make Your Blog Posts Accessible With Text to Speech Audio <= 3.6.4 - Authenticated (Contributor+) PHP Object InjectionEPSS 1.0%CVE-2026-45162HIGHPimcore: Unsafe PHP Deserialization in Multiple Locations Without allowed_classes RestrictionEPSS 1.0%CVE-2022-41203CRITICALIn some workflow of SAP BusinessObjects BI Platform (Central Management Console and BI LaunchPad), an authenticated attacker with low privilEPSS 1.0%CVE-2023-20852CRITICALaEnrich a+HRD - Deserialization of Untrusted DataEPSS 1.0%CVE-2022-0138HIGHAirspan Networks Mimosa Deserialization of Untrusted DataEPSS 1.0%CVE-2023-20853CRITICALaEnrich a+HRD - Deserialization of Untrusted DataEPSS 1.0%CVE-2025-8266MEDIUMyanyutao0402 ChanCMS collect.js getArticle deserializationEPSS 1.0%