Перейти к содержимому
Noroxi

CWE-502 · 3 045 записей

Десериализация недоверенных данных

Почему это происходит?

Данные, полученные по сети, десериализуются в собственный объектный формат языка без проверки источника. Во время десериализации могут быть задействованы пути выполнения кода внутри объекта.

Уязвимый и исправленный код

Показательный учебный пример. Выделенные строки показывают, где ошибка и где исправление.

Уязвимый код

python
payload = sock.recv(65536)job = pickle.loads(payload)

Исправленный код

python
payload = sock.recv(65536)if not hmac.compare_digest(sign(payload), header_sig):    raise PermissionError("недействительная подпись")job = JobSchema.validate(json.loads(payload))

Как предотвратить

  1. 01Для сетевых сообщений используйте форматы, содержащие только данные (например, JSON).
  2. 02Проверяйте источник сообщения с помощью подписи или взаимного TLS.
  3. 03Проверяйте десериализованные данные по схеме.

CVE этого класса

3 045 записей

  • CVE-2025-55182
    100Срочно

    A pre-authentication remote code execution vulnerability exists in React Server Components versions 19.0.0, 19.1.0, 19.1.1, and 19.2.0 inclu

    КритическаяCVSS 10,0KEVГотовый эксплойтEPSS 100 %

    facebook · react3 дек. 2025 г.

  • CVE-2021-35464
    99Срочно

    ForgeRock AM server before 7.0 has a Java deserialization vulnerability in the jato.pageSession parameter on multiple pages.

    КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 100 %

    forgerock · access management22 июл. 2021 г.

  • CVE-2025-53770
    99Срочно

    Microsoft SharePoint Server Remote Code Execution Vulnerability

    КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 100 %

    microsoft · sharepoint server19 июл. 2025 г.

  • CVE-2023-29300
    99Срочно

    Adobe ColdFusion Deserialization of Untrusted Data Arbitrary code execution

    КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 100 %

    adobe · coldfusion12 июл. 2023 г.

  • CVE-2025-59287
    99Срочно

    Windows Server Update Service (WSUS) Remote Code Execution Vulnerability

    КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 100 %

    microsoft · windows server 201214 окт. 2025 г.

  • CVE-2022-47986
    99Срочно

    IBM Aspera Faspex code execution

    КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 100 %

    ibm · aspera faspex17 февр. 2023 г.

  • CVE-2018-2628
    99Срочно

    Vulnerability in the Oracle WebLogic Server component of Oracle Fusion Middleware (subcomponent: WLS Core Components).

    КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 100 %

    oracle · weblogic server18 апр. 2018 г.

  • CVE-2020-10189
    99Срочно

    Zoho ManageEngine Desktop Central before 10.0.474 allows remote code execution because of deserialization of untrusted data in getChartImage

    КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 100 %

    zohocorp · manageengine desktop central6 мар. 2020 г.

  • CVE-2022-35405
    99Срочно

    Zoho ManageEngine Password Manager Pro before 12101 and PAM360 before 5510 are vulnerable to unauthenticated remote code execution.

    КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 100 %

    zohocorp · manageengine access manager plus19 июл. 2022 г.

  • CVE-2020-7961
    99Срочно

    Deserialization of Untrusted Data in Liferay Portal prior to 7.2.1 CE GA2 allows remote attackers to execute arbitrary code via JSON web ser

    КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 100 %

    liferay · liferay portal20 мар. 2020 г.

  • CVE-2023-46604
    99Срочно

    Apache ActiveMQ, Apache ActiveMQ Legacy OpenWire Module: Unbounded deserialization causes ActiveMQ to be vulnerable to a remote code execution (RCE) attack

    КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 100 %

    apache · activemq27 окт. 2023 г.

  • CVE-2019-18935
    99Срочно

    Progress Telerik UI for ASP.NET AJAX through 2019.3.1023 contains a .NET deserialization vulnerability in the RadAsyncUpload function.

    КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 100 %

    telerik · ui for asp.net ajax11 дек. 2019 г.

  • CVE-2017-1000353
    99Срочно

    Jenkins versions 2.56 and earlier as well as 2.46.1 LTS and earlier are vulnerable to an unauthenticated remote code execution.

    КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 100 %

    jenkins · jenkins29 янв. 2018 г.

  • CVE-2018-1000861
    98Срочно

    A code execution vulnerability exists in the Stapler web framework used by Jenkins 2.153 and earlier, LTS 2.138.3 and earlier in stapler/cor

    КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 98 %

    jenkins · jenkins10 дек. 2018 г.

  • CVE-2015-7450
    98Срочно

    Serialized-object interfaces in certain IBM analytics, business solutions, cognitive, IT infrastructure, and mobile and social products allo

    КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 98 %

    ibm · sterling b2b integrator2 янв. 2016 г.

  • CVE-2021-42237
    98Срочно

    Sitecore XP 7.5 Initial Release to Sitecore XP 8.2 Update-7 is vulnerable to an insecure deserialization attack where it is possible to achi

    КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 98 %

    sitecore · experience platform5 нояб. 2021 г.

  • CVE-2020-2555
    98Срочно

    Vulnerability in the Oracle Coherence product of Oracle Fusion Middleware (component: Caching,CacheStore,Invocation).

    КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 97 %

    oracle · access manager15 янв. 2020 г.

  • CVE-2023-38203
    98Срочно

    Analysis CVE-2023-29300 Bypass: Adobe ColdFusion Pre-Auth RCE

    КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 97 %

    adobe · coldfusion20 июл. 2023 г.

  • CVE-2015-4852
    98Срочно

    The WLS Security component in Oracle WebLogic Server 10.3.6.0, 12.1.2.0, 12.1.3.0, and 12.2.1.0 allows remote attackers to execute arbitrary

    КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 96 %

    oracle · virtual desktop infrastructure18 нояб. 2015 г.

  • CVE-2019-10068
    98Срочно

    An issue was discovered in Kentico 12.0.x before 12.0.15, 11.0.x before 11.0.48, 10.0.x before 10.0.52, and 9.x versions.

    КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 95 %

    kentico · xperience26 мар. 2019 г.

  • CVE-2025-24016
    97Срочно

    Remote code execution in Wazuh server

    КритическаяCVSS 9,9KEVГотовый эксплойтEPSS 94 %

    wazuh · wazuh10 февр. 2025 г.

  • CVE-2017-12149
    96Срочно

    In Jboss Application Server as shipped with Red Hat Enterprise Application Platform 5.2, it was found that the doFilter method in the ReadOn

    КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 91 %

    redhat · jboss enterprise application platform4 окт. 2017 г.

  • CVE-2017-3066
    96Срочно

    Adobe ColdFusion 2016 Update 3 and earlier, ColdFusion 11 update 11 and earlier, ColdFusion 10 Update 22 and earlier have a Java deserializa

    КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 91 %

    adobe · coldfusion27 апр. 2017 г.

  • CVE-2024-40711
    96Срочно

    A deserialization of untrusted data vulnerability with a malicious payload can allow an unauthenticated remote code execution (RCE).

    КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 90 %

    veeam · veeam backup \& replication7 сент. 2024 г.

  • CVE-2026-63077
    96Срочно

    In JetBrains TeamCity before 2026.1.3, 2025.11.7 unauthenticated remote code execution was possible via the agent polling protocol

    КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 90 %

    jetbrains · teamcity27 июл. 2026 г.

Все классы уязвимостей