CWE-502 可信数据的反序列化 类弱点 2189 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-502 指反序列化不可信数据漏洞,属于数据验证缺陷。攻击者通过构造恶意序列化对象,在系统反序列化时触发任意代码执行或拒绝服务。开发者应避免直接反序列化外部输入,改用 JSON 等安全格式,或实施严格的类白名单校验与完整性检查,确保反序列化过程仅处理预期类型,从而阻断恶意载荷执行。
try { File file = new File("object.obj"); ObjectInputStream in = new ObjectInputStream(new FileInputStream(file)); javax.swing.JButton button = (javax.swing.JButton) in.readObject(); in.close(); }
private final void readObject(ObjectInputStream in) throws java.io.IOException { throw new java.io.IOException("Cannot be deserialized"); }
try { class ExampleProtocol(protocol.Protocol): def dataReceived(self, data): # Code that would be here would parse the incoming data # After receiving headers, call confirmAuth() to authenticate def confirmAuth(self, headers): try: token = cPickle.loads(base64.b64decode(headers['AuthToken'])) if not check_hmac(token['signature'], token['data'], getSecretKey()): raise AuthFail self.secure_data = token['data'] except: raise AuthFail }
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2025-67911 | WordPress plugin Newsletters 安全漏洞 — Newsletters | 9.8 | Critical | 2026-01-08 |
| CVE-2026-22187 | Bio-Formats 代码问题漏洞 — Bio-Formats | 9.8 | - | 2026-01-07 |
| CVE-2025-47552 | WordPress plugin DZS Video Gallery 代码问题漏洞 — DZS Video Gallery | 9.8 | Critical | 2026-01-07 |
| CVE-2025-47553 | WordPress plugin DZS Video Gallery 代码问题漏洞 — DZS Video Gallery | 8.8 | High | 2026-01-06 |
| CVE-2025-31047 | WordPress plugin Themify Edmin 代码问题漏洞 — Themify Edmin | 8.8 | High | 2026-01-05 |
| CVE-2025-15453 | milvus 代码问题漏洞 — milvus | 6.3 | Medium | 2026-01-05 |
| CVE-2025-15438 | PluXml 代码问题漏洞 — PluXml | 4.7 | Medium | 2026-01-02 |
| CVE-2025-11157 | feast 代码问题漏洞 — feast-dev/feast | 7.2 | - | 2026-01-01 |
| CVE-2025-15276 | FontForge 代码问题漏洞 — FontForge | 7.8 | - | 2025-12-31 |
| CVE-2025-15375 | EyouCMS 代码问题漏洞 — EyouCMS | 6.3 | Medium | 2025-12-31 |
| CVE-2025-15246 | snail-job 代码问题漏洞 — snail-job | 6.3 | Medium | 2025-12-30 |
| CVE-2025-15222 | Sa-Token 代码问题漏洞 — Sa-Token | 5.0 | Medium | 2025-12-30 |
| CVE-2025-15117 | Sa-Token 代码问题漏洞 — Sa-Token | 3.1 | Low | 2025-12-28 |
| CVE-2025-67729 | lmdeploy 代码问题漏洞 — lmdeploy | 8.8 | High | 2025-12-26 |
| CVE-2025-68038 | WordPress plugin Icegram Express Pro 安全漏洞 — Icegram Express Pro | 7.2 | High | 2025-12-24 |
| CVE-2025-68665 | LangChain 代码问题漏洞 — langchainjs | 8.6 | High | 2025-12-23 |
| CVE-2025-68664 | LangChain 代码问题漏洞 — langchain | 9.3 | Critical | 2025-12-23 |
| CVE-2025-13715 | Tencent FaceDetection-DSFD 代码问题漏洞 — FaceDetection-DSFD | 7.8AI | High AI | 2025-12-23 |
| CVE-2025-13709 | Tencent TFace 代码问题漏洞 — TFace | 7.8AI | High AI | 2025-12-23 |
| CVE-2025-13711 | Tencent TFace 代码问题漏洞 — TFace | 7.8AI | High AI | 2025-12-23 |
| CVE-2025-13706 | Tencent PatrickStar 代码问题漏洞 — PatrickStar | 7.8AI | High AI | 2025-12-23 |
| CVE-2025-13708 | Tencent NeuralNLP-NeuralClassifier 代码问题漏洞 — NeuralNLP-NeuralClassifier | 7.8AI | High AI | 2025-12-23 |
| CVE-2025-13716 | Tencent MimicMotion 代码问题漏洞 — MimicMotion | 7.8AI | High AI | 2025-12-23 |
| CVE-2025-13714 | Tencent MedicalNet 代码问题漏洞 — MedicalNet | 7.8AI | High AI | 2025-12-23 |
| CVE-2025-13710 | Tencent HunyuanVideo 代码问题漏洞 — HunyuanVideo | 7.8AI | High AI | 2025-12-23 |
| CVE-2025-13707 | Tencent HunyuanDiT 代码问题漏洞 — HunyuanDiT | 7.8AI | High AI | 2025-12-23 |
| CVE-2025-13712 | Tencent HunyuanDiT 代码问题漏洞 — HunyuanDiT | 7.8AI | High AI | 2025-12-23 |
| CVE-2025-13713 | Tencent Hunyuan3D-1 代码问题漏洞 — Hunyuan3D-1 | 7.8AI | High AI | 2025-12-23 |
| CVE-2025-14925 | Hugging Face Accelerate 代码问题漏洞 — Accelerate | 7.8AI | High AI | 2025-12-23 |
| CVE-2025-14922 | Hugging Face Diffusers 代码问题漏洞 — Diffusers | 7.8AI | High AI | 2025-12-23 |
CWE-502(可信数据的反序列化) 是常见的弱点类别,本平台收录该类弱点关联的 2189 条 CVE 漏洞。