Falhas do tipo CWE-502

2.665 resultados

Desserialização de dados não confiáveis

A aplicação converte dados recebidos de fontes externas (requisições, arquivos, rede) de volta para objetos em memória sem validar se o conteúdo é legítimo. Um atacante pode enviar dados malformados ou maliciosos que, ao serem desserializados, executam código arbitrário ou alteram o comportamento da aplicação.

Exemplo

Um servidor Java que desserializa objetos vindo de um cliente usando ObjectInputStream sem verificar a origem. Um atacante envia um objeto serializado contendo uma gadget chain que executa comandos do sistema operacional quando desserializado.

Como mitigar

Valide rigorosamente o tipo e estrutura dos dados antes de desserializar; use bibliotecas modernas que restringem quais classes podem ser desserializadas (com allowlists); considere alternativas como JSON com parsers estritamente tipados ao invés de serialização nativa de linguagem.

CVE-2025-6464HIGHForminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.44.2 - Unauthenticated PHP Object Injection (PHAR) Triggered via Administrator Form Submission DeletionEPSS 0.5%CVE-2024-6644MEDIUMzmops ArgusDBM AviatorScript CalculateAlarm.java getDefaultClassLoader deserializationEPSS 0.5%CVE-2025-69872CRITICALDiskCache (python-diskcache) through 5.6.3 uses Python pickle for serialization by default. An attacker with write access to the cache direcEPSS 0.5%CVE-2026-22607HIGHFickling Blocklist Bypass: cProfile.run()EPSS 0.5%CVE-2025-10769MEDIUMh2oai h2o-3 H2 JDBC Driver ImportSQLTable deserializationEPSS 0.5%CVE-2026-25614HIGHBlesta 3.x through 5.x before 5.13.3 allows object injection, aka CORE-5680.EPSS 0.5%CVE-2025-67995CRITICALWordPress PatioTime theme < 2.1 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-22526CRITICALWordPress PHP/MySQL CPU performance statistics Plugin <= 1.2.1 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-1691MEDIUMbolo-solo SnakeYAML BackupService.java importMarkdownsSync deserializationEPSS 0.5%CVE-2025-39551CRITICALWordPress FluentBoards plugin <= 1.47 - PHP Object Injection VulnerabilityEPSS 0.5%CVE-2023-27531MEDIUMThere is a deserialization of untrusted data vulnerability in the Kredis JSON deserialization codeEPSS 0.5%CVE-2025-24671CRITICALWordPress Save as PDF Plugin by Pdfcrowd Plugin <= 4.4.0 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-49393CRITICALWordPress Sign-up Sheets Plugin <= 2.3.2 - PHP Object Injection VulnerabilityEPSS 0.5%CVE-2026-12720HIGHKirki < 6.0.13 - Unauthenticated PHP Object InjectionEPSS 0.5%CVE-2025-60205CRITICALWordPress ThemeREX Addons plugin <= 2.36.1.1 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-69108CRITICALWordPress Hot Coffee theme <= 1.7 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-69122CRITICALWordPress SeaFood Company theme <= 1.4 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-49625CRITICALWordPress SiteBuilder Dynamic Components plugin <= 1.0 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-52410CRITICALWordPress Referrer Detector plugin <= 4.2.1.0 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-52411CRITICALWordPress Advanced Personalization plugin <= 1.1.2 - PHP Object Injection vulnerabilityEPSS 0.5%