Falhas do tipo CWE-502

2.657 resultados

Desserialização de dados não confiáveis

A aplicação converte dados recebidos de fontes externas (requisições, arquivos, rede) de volta para objetos em memória sem validar se o conteúdo é legítimo. Um atacante pode enviar dados malformados ou maliciosos que, ao serem desserializados, executam código arbitrário ou alteram o comportamento da aplicação.

Exemplo

Um servidor Java que desserializa objetos vindo de um cliente usando ObjectInputStream sem verificar a origem. Um atacante envia um objeto serializado contendo uma gadget chain que executa comandos do sistema operacional quando desserializado.

Como mitigar

Valide rigorosamente o tipo e estrutura dos dados antes de desserializar; use bibliotecas modernas que restringem quais classes podem ser desserializadas (com allowlists); considere alternativas como JSON com parsers estritamente tipados ao invés de serialização nativa de linguagem.

CVE-2024-22369HIGHApache Camel: Camel-SQL: Unsafe Deserialization from JDBCAggregationRepositoryEPSS 0.7%CVE-2026-76404CRITICALRemote Code Execution (RCE) through Deserialization of Untrusted Data in Splunk MCP Server appEPSS 0.7%CVE-2026-0551HIGHPPWP – Password Protect Pages <= 1.9.18 - Authenticated (Contributor+) PHP Object Injection via post_protection_rolesEPSS 0.7%CVE-2024-54136CRITICALUntrusted Deserialization in ClipBucket-v5 Version 5.5.1 Revision 199 and BelowEPSS 0.7%CVE-2022-42919HIGHPython 3.9.x before 3.9.16 and 3.10.x before 3.10.9 on Linux allows local privilege escalation in a non-default configuration. The Python muEPSS 0.7%CVE-2023-49819HIGHWordPress Structured Content Plugin <= 1.5.3 is vulnerable to PHP Object InjectionEPSS 0.7%CVE-2025-48951CRITICALAuth0-PHP SDK Deserialization of Untrusted Data vulnerabilityEPSS 0.7%CVE-2026-44901HIGHWazuh Cluster DAPI Protocol Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 0.7%CVE-2024-10095HIGHProgress UI for WPF format provider unsafe deserialization vulnerabilityEPSS 0.7%CVE-2026-8135HIGHConcrete CMS 9.5.0 and below is vulnerable to RCE due to insecure deserialization occurring in the ExpressEntryList block controller.EPSS 0.7%CVE-2025-34060CRITICALMonero Forum Remote Code Execution via Arbitrary File Read and Cookie ForgeryEPSS 0.7%CVE-2026-50076CRITICALApache Fory: Java ReplaceResolverSerializer deserialization checks bypassEPSS 0.7%CVE-2024-1353MEDIUMPHPEMS index.api.php index deserializationEPSS 0.7%CVE-2024-8016CRITICALThe Events Calendar Pro <= 7.0.2 - Authenticated (Administrator+) PHP Object Injection to Remote Code ExecutionEPSS 0.7%CVE-2022-2440HIGHTheme Editor <= 2.8 - Authenticated (Admin+) PHAR DeserializationEPSS 0.7%CVE-2025-11938MEDIUMChurchCRM setup.php deserializationEPSS 0.7%CVE-2025-42963CRITICALInsecure Deserialization in SAP NetWeaver Application Server for Java (Log Viewer )EPSS 0.7%CVE-2025-58756HIGHMONAI's unsafe torch usage may lead to arbitrary code executionEPSS 0.7%CVE-2025-6811CRITICALMescius ActiveReports.NET TypeResolutionService Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 0.7%CVE-2025-6810CRITICALMescius ActiveReports.NET ReadValue Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 0.7%