Falhas do tipo CWE-502

2.657 resultados

Desserialização de dados não confiáveis

A aplicação converte dados recebidos de fontes externas (requisições, arquivos, rede) de volta para objetos em memória sem validar se o conteúdo é legítimo. Um atacante pode enviar dados malformados ou maliciosos que, ao serem desserializados, executam código arbitrário ou alteram o comportamento da aplicação.

Exemplo

Um servidor Java que desserializa objetos vindo de um cliente usando ObjectInputStream sem verificar a origem. Um atacante envia um objeto serializado contendo uma gadget chain que executa comandos do sistema operacional quando desserializado.

Como mitigar

Valide rigorosamente o tipo e estrutura dos dados antes de desserializar; use bibliotecas modernas que restringem quais classes podem ser desserializadas (com allowlists); considere alternativas como JSON com parsers estritamente tipados ao invés de serialização nativa de linguagem.

CVE-2025-65213CRITICALMooreThreads torch_musa through all versions contains an unsafe deserialization vulnerability in torch_musa.utils.compare_tool. The compare_EPSS 0.7%CVE-2026-50589MEDIUMIn OpenStack Ironic 32 before 37.0.0, an unauthenticated malicious user could submit a crafted JSON string to some endpoints on the API or JEPSS 0.7%CVE-2024-12138MEDIUMhorilla create_skills deserializationEPSS 0.7%CVE-2023-46154MEDIUMWordPress e2pdf Plugin <= 1.20.18 is vulnerable to PHP Object InjectionEPSS 0.7%CVE-2017-20206CRITICALAppointments <= 2.2.1 - Unauthenticated PHP Object InjectionEPSS 0.7%CVE-2017-20207CRITICALFlickr Gallery <= 1.5.2 - Unauthenticated PHP Object InjectionEPSS 0.7%CVE-2023-7018CRITICALDeserialization of Untrusted Data in huggingface/transformersEPSS 0.7%CVE-2026-90777HIGHESPnet before 202609 Remote Code Execution via Unsafe DeserializationEPSS 0.7%CVE-2025-62703HIGHFugue is Vulnerable to Remote Code Execution by Pickle Deserialization via FlaskRPCServerEPSS 0.7%CVE-2026-6023HIGHDeserialization of Untrusted Data Vulnerability in Telerik UI for ASP.NET AJAXEPSS 0.7%CVE-2025-23932CRITICALWordPress Quick Count Plugin <= 3.00 - PHP Object Injection vulnerabilityEPSS 0.7%CVE-2024-1198MEDIUMopenBI Phar User.php addxinzhi deserializationEPSS 0.7%CVE-2025-2622MEDIUMaizuda snail-job Workflow-Task Management Module check-node-expression getRuntime deserializationEPSS 0.7%CVE-2024-52413CRITICALWordPress Airin Blog theme <= 1.6.1 - PHP Object Injection vulnerabilityEPSS 0.7%CVE-2025-43960HIGHAdminer 4.8.1, when using Monolog for logging, allows a Denial of Service (memory consumption) via a crafted serialized payload (e.g., usingEPSS 0.7%CVE-2025-29783CRITICALvLLM Allows Remote Code Execution via Mooncake IntegrationEPSS 0.7%CVE-2023-49772CRITICALWordPress Genesis Simple Love Plugin <= 2.0 is vulnerable to PHP Object InjectionEPSS 0.7%CVE-2023-49773CRITICALWordPress BCorp Shortcodes Plugin <= 0.23 is vulnerable to PHP Object InjectionEPSS 0.7%CVE-2026-14265HIGHRCE via Deserialization in AWS Advanced JDBC WrapperEPSS 0.7%CVE-2026-24656LOWApache Karaf: Decanter log-socket collector has deserialization vulnerabilityEPSS 0.7%