Falhas do tipo CWE-502

2.657 resultados

Desserialização de dados não confiáveis

A aplicação converte dados recebidos de fontes externas (requisições, arquivos, rede) de volta para objetos em memória sem validar se o conteúdo é legítimo. Um atacante pode enviar dados malformados ou maliciosos que, ao serem desserializados, executam código arbitrário ou alteram o comportamento da aplicação.

Exemplo

Um servidor Java que desserializa objetos vindo de um cliente usando ObjectInputStream sem verificar a origem. Um atacante envia um objeto serializado contendo uma gadget chain que executa comandos do sistema operacional quando desserializado.

Como mitigar

Valide rigorosamente o tipo e estrutura dos dados antes de desserializar; use bibliotecas modernas que restringem quais classes podem ser desserializadas (com allowlists); considere alternativas como JSON com parsers estritamente tipados ao invés de serialização nativa de linguagem.

CVE-2022-2886MEDIUMLaravel deserializationEPSS 0.7%CVE-2022-35872HIGHThis vulnerability allows remote attackers to execute arbitrary code on affected installations of Inductive Automation Ignition 8.1.15 (b202EPSS 0.7%CVE-2025-5662CRITICALDeserialization Vulnerability in h2oai/h2o-3EPSS 0.7%CVE-2026-7871CRITICALInsecure Deserialization in Redis Cache BackendEPSS 0.7%CVE-2026-20340HIGHCisco Secure Firewall Management Center Software Deserialization Arbitrary Root Command Execution VulnerabilityEPSS 0.7%CVE-2026-3017HIGHSmart Post Show – Post Grid, Post Carousel & Slider, and List Category Posts <= 3.0.12 - Authenticated (Administrator+) PHP Object InjectionEPSS 0.7%CVE-2025-50004HIGHWordPress JupiterX Core plugin <= 4.10.1 - PHP Object Injection vulnerabilityEPSS 0.7%CVE-2025-1556MEDIUMwestboy CicadasCMS Template Management system deserializationEPSS 0.7%CVE-2025-66455CRITICALLMDeploy has Remote Code Execution by Pickle Deserialization via handle_zmq_recv in lmdeploy/lmdeploy/pytorch/disagg/conn/engine_conn.pyEPSS 0.7%CVE-2026-47623HIGHNVIDIA Dynamo for Linux contains a vulnerability where an attacker could cause deserialization of untrusted data. A successful exploit of thEPSS 0.7%CVE-2024-24550HIGHBludit - Remote Code Execution (RCE) through File APIEPSS 0.7%CVE-2025-7876MEDIUMMetasoft 美特软件 MetaCRM download.jsp AnalyzeParam deserializationEPSS 0.7%CVE-2026-29782HIGHOpenSTAManager: Remote Code Execution via Insecure Deserialization in OAuth2EPSS 0.7%CVE-2025-31087CRITICALWordPress Multiple Shipping And Billing Address For Woocommerce plugin <= 1.5 - PHP Object Injection VulnerabilityEPSS 0.7%CVE-2025-26885HIGHWordPress Assistant Plugin <= 1.5.1 - PHP Object Injection vulnerabilityEPSS 0.7%CVE-2022-2439HIGHEasy Digital Downloads – Simple eCommerce for Selling Digital Files <= 3.3.3 - Authenticated (Admin+) PHAR DeserializationEPSS 0.7%CVE-2025-26999HIGHWordPress ProfileGrid Plugin <= 5.9.4.3 - PHP Object Injection vulnerabilityEPSS 0.7%CVE-2023-49777CRITICALWordPress YITH WooCommerce Product Add-Ons Plugin <= 4.3.0 is vulnerable to PHP Object InjectionEPSS 0.7%CVE-2026-31235CRITICALThe imgaug library thru 0.4.0 contains an insecure deserialization vulnerability in its BackgroundAugmenter class within the multicore.py moEPSS 0.7%CVE-2023-34382MEDIUMWordPress Dokan Plugin <= 3.7.19 is vulnerable to PHP Object InjectionEPSS 0.7%