Falhas do tipo CWE-502

2.657 resultados

Desserialização de dados não confiáveis

A aplicação converte dados recebidos de fontes externas (requisições, arquivos, rede) de volta para objetos em memória sem validar se o conteúdo é legítimo. Um atacante pode enviar dados malformados ou maliciosos que, ao serem desserializados, executam código arbitrário ou alteram o comportamento da aplicação.

Exemplo

Um servidor Java que desserializa objetos vindo de um cliente usando ObjectInputStream sem verificar a origem. Um atacante envia um objeto serializado contendo uma gadget chain que executa comandos do sistema operacional quando desserializado.

Como mitigar

Valide rigorosamente o tipo e estrutura dos dados antes de desserializar; use bibliotecas modernas que restringem quais classes podem ser desserializadas (com allowlists); considere alternativas como JSON com parsers estritamente tipados ao invés de serialização nativa de linguagem.

CVE-2025-10492HIGHJaspersoft Library Deserialisation VulnerabilityEPSS 0.9%CVE-2022-20763MEDIUMCisco Webex Meetings Java Deserialization VulnerabilityEPSS 0.9%CVE-2025-39565MEDIUMWordPress MelaPress Login Security plugin <= 2.1.0 - PHP Object Injection VulnerabilityEPSS 0.9%CVE-2022-33900MEDIUMWordPress Easy Digital Downloads plugin <= 3.0.1 - PHP Object Injection vulnerabilityEPSS 0.9%CVE-2026-26978HIGHFree PBX backup: Deserialization of Untrusted Data in admin/modules/backup/Models/BackupSplFileInfo.phpEPSS 0.9%CVE-2025-43848HIGHGHSL-2025-018_Retrieval-based-Voice-Conversion-WebUIEPSS 0.9%CVE-2025-43847HIGHGHSL-2025-017_Retrieval-based-Voice-Conversion-WebUIEPSS 0.9%CVE-2025-43846HIGHGHSL-2025-016_Retrieval-based-Voice-Conversion-WebUIEPSS 0.9%CVE-2024-0825HIGHVimeography: Vimeo Video Gallery WordPress Plugin <= 2.3.2 - Authenticated (Contributor+) PHP Object InjectionEPSS 0.9%CVE-2024-1872HIGHButton <= 1.1.27 - Authenticated (Contributor+) PHP Object Injection in button_shortcodeEPSS 0.9%CVE-2024-2008HIGHModal Popup Box – Popup Builder, Show Offers And News in Popup <= 1.5.2 - Authenticated (Contributor+) PHP Object Injection in awl_modal_popup_box_shortcodeEPSS 0.9%CVE-2025-26866HIGHApache HugeGraph-Server: RAFT and deserialization vulnerabilityEPSS 0.9%CVE-2025-62164HIGHVLLM deserialization vulnerability leading to DoS and potential RCEEPSS 0.9%CVE-2023-23930MEDIUMvantage6's Pickle serialization is insecureEPSS 0.9%CVE-2026-17086HIGHShortPixel Image Optimizer <= 6.5.5 - Authenticated (Author+) PHP Object Injection via Nested JSON Post ContentEPSS 0.9%CVE-2026-40859HIGHApache Camel: Camel-Vertx-Http: Unsafe Java deserialization of HTTP response bodies via a raw ObjectInputStream when transferException is enabledEPSS 0.9%CVE-2024-48112CRITICALA deserialization vulnerability in the component \controller\Index.php of Thinkphp v6.1.3 to v8.0.4 allows attackers to execute arbitrary coEPSS 0.9%CVE-2025-64439HIGHLangGraph Checkpoint affected by RCE in "json" mode of JsonPlusSerializerEPSS 0.9%CVE-2023-2500HIGHGo Pricing - WordPress Responsive Pricing Tables <= 3.3.19 - Authenticated (Subscriber+) PHP Object InjectionEPSS 0.9%CVE-2025-43850HIGHGHSL-2025-020_Retrieval-based-Voice-Conversion-WebUIEPSS 0.9%