İçeriğe atla
Noroxi

CWE-502 · 3.045 kayıt

Güvenilmeyen verinin çözümlenmesi

Neden olur?

Ağdan gelen veri, kaynağı doğrulanmadan dilin yerel nesne biçimine çözümleniyor. Çözümleme sırasında nesnenin içindeki kod yolları tetiklenebilir.

Hatalı ve düzeltilmiş kod

Temsili ders örneği. Vurgulu satırlar hatanın ve düzeltmenin yeridir.

Hatalı

python
payload = sock.recv(65536)job = pickle.loads(payload)

Düzeltilmiş

python
payload = sock.recv(65536)if not hmac.compare_digest(sign(payload), header_sig):    raise PermissionError("imza geçersiz")job = JobSchema.validate(json.loads(payload))

Nasıl önlenir?

  1. 01Ağ mesajlarında yalnızca veri taşıyan biçimler (JSON gibi) kullanın.
  2. 02Mesajın kaynağını imza ya da karşılıklı TLS ile doğrulayın.
  3. 03Çözümlenen veriyi bir şemaya göre denetleyin.

Bu sınıftaki CVE’ler

3.045 kayıt

  • A pre-authentication remote code execution vulnerability exists in React Server Components versions 19.0.0, 19.1.0, 19.1.1, and 19.2.0 inclu

    KritikCVSS 10,0KEVSilahlaştırılmışEPSS %100

    facebook · react3 Ara 2025

  • ForgeRock AM server before 7.0 has a Java deserialization vulnerability in the jato.pageSession parameter on multiple pages.

    KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100

    forgerock · access management22 Tem 2021

  • Microsoft SharePoint Server Remote Code Execution Vulnerability

    KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100

    microsoft · sharepoint server19 Tem 2025

  • Adobe ColdFusion Deserialization of Untrusted Data Arbitrary code execution

    KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100

    adobe · coldfusion12 Tem 2023

  • Windows Server Update Service (WSUS) Remote Code Execution Vulnerability

    KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100

    microsoft · windows server 201214 Eki 2025

  • IBM Aspera Faspex code execution

    KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100

    ibm · aspera faspex17 Şub 2023

  • Vulnerability in the Oracle WebLogic Server component of Oracle Fusion Middleware (subcomponent: WLS Core Components).

    KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100

    oracle · weblogic server18 Nis 2018

  • Zoho ManageEngine Desktop Central before 10.0.474 allows remote code execution because of deserialization of untrusted data in getChartImage

    KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100

    zohocorp · manageengine desktop central6 Mar 2020

  • Zoho ManageEngine Password Manager Pro before 12101 and PAM360 before 5510 are vulnerable to unauthenticated remote code execution.

    KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100

    zohocorp · manageengine access manager plus19 Tem 2022

  • Deserialization of Untrusted Data in Liferay Portal prior to 7.2.1 CE GA2 allows remote attackers to execute arbitrary code via JSON web ser

    KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100

    liferay · liferay portal20 Mar 2020

  • Apache ActiveMQ, Apache ActiveMQ Legacy OpenWire Module: Unbounded deserialization causes ActiveMQ to be vulnerable to a remote code execution (RCE) attack

    KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100

    apache · activemq27 Eki 2023

  • Progress Telerik UI for ASP.NET AJAX through 2019.3.1023 contains a .NET deserialization vulnerability in the RadAsyncUpload function.

    KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100

    telerik · ui for asp.net ajax11 Ara 2019

  • Jenkins versions 2.56 and earlier as well as 2.46.1 LTS and earlier are vulnerable to an unauthenticated remote code execution.

    KritikCVSS 9,8KEVSilahlaştırılmışEPSS %100

    jenkins · jenkins29 Oca 2018

  • A code execution vulnerability exists in the Stapler web framework used by Jenkins 2.153 and earlier, LTS 2.138.3 and earlier in stapler/cor

    KritikCVSS 9,8KEVSilahlaştırılmışEPSS %98

    jenkins · jenkins10 Ara 2018

  • Serialized-object interfaces in certain IBM analytics, business solutions, cognitive, IT infrastructure, and mobile and social products allo

    KritikCVSS 9,8KEVSilahlaştırılmışEPSS %98

    ibm · sterling b2b integrator2 Oca 2016

  • Sitecore XP 7.5 Initial Release to Sitecore XP 8.2 Update-7 is vulnerable to an insecure deserialization attack where it is possible to achi

    KritikCVSS 9,8KEVSilahlaştırılmışEPSS %98

    sitecore · experience platform5 Kas 2021

  • Vulnerability in the Oracle Coherence product of Oracle Fusion Middleware (component: Caching,CacheStore,Invocation).

    KritikCVSS 9,8KEVSilahlaştırılmışEPSS %97

    oracle · access manager15 Oca 2020

  • Analysis CVE-2023-29300 Bypass: Adobe ColdFusion Pre-Auth RCE

    KritikCVSS 9,8KEVSilahlaştırılmışEPSS %97

    adobe · coldfusion20 Tem 2023

  • The WLS Security component in Oracle WebLogic Server 10.3.6.0, 12.1.2.0, 12.1.3.0, and 12.2.1.0 allows remote attackers to execute arbitrary

    KritikCVSS 9,8KEVSilahlaştırılmışEPSS %96

    oracle · virtual desktop infrastructure18 Kas 2015

  • An issue was discovered in Kentico 12.0.x before 12.0.15, 11.0.x before 11.0.48, 10.0.x before 10.0.52, and 9.x versions.

    KritikCVSS 9,8KEVSilahlaştırılmışEPSS %95

    kentico · xperience26 Mar 2019

  • Remote code execution in Wazuh server

    KritikCVSS 9,9KEVSilahlaştırılmışEPSS %94

    wazuh · wazuh10 Şub 2025

  • In Jboss Application Server as shipped with Red Hat Enterprise Application Platform 5.2, it was found that the doFilter method in the ReadOn

    KritikCVSS 9,8KEVSilahlaştırılmışEPSS %91

    redhat · jboss enterprise application platform4 Eki 2017

  • Adobe ColdFusion 2016 Update 3 and earlier, ColdFusion 11 update 11 and earlier, ColdFusion 10 Update 22 and earlier have a Java deserializa

    KritikCVSS 9,8KEVSilahlaştırılmışEPSS %91

    adobe · coldfusion27 Nis 2017

  • A deserialization of untrusted data vulnerability with a malicious payload can allow an unauthenticated remote code execution (RCE).

    KritikCVSS 9,8KEVSilahlaştırılmışEPSS %90

    veeam · veeam backup \& replication7 Eyl 2024

  • In JetBrains TeamCity before 2026.1.3, 2025.11.7 unauthenticated remote code execution was possible via the agent polling protocol

    KritikCVSS 9,8KEVSilahlaştırılmışEPSS %90

    jetbrains · teamcity27 Tem 2026

Tüm zafiyet sınıfları