CWE-502 可信数据的反序列化 类弱点 2189 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-502 指反序列化不可信数据漏洞,属于数据验证缺陷。攻击者通过构造恶意序列化对象,在系统反序列化时触发任意代码执行或拒绝服务。开发者应避免直接反序列化外部输入,改用 JSON 等安全格式,或实施严格的类白名单校验与完整性检查,确保反序列化过程仅处理预期类型,从而阻断恶意载荷执行。
try { File file = new File("object.obj"); ObjectInputStream in = new ObjectInputStream(new FileInputStream(file)); javax.swing.JButton button = (javax.swing.JButton) in.readObject(); in.close(); }
private final void readObject(ObjectInputStream in) throws java.io.IOException { throw new java.io.IOException("Cannot be deserialized"); }
try { class ExampleProtocol(protocol.Protocol): def dataReceived(self, data): # Code that would be here would parse the incoming data # After receiving headers, call confirmAuth() to authenticate def confirmAuth(self, headers): try: token = cPickle.loads(base64.b64decode(headers['AuthToken'])) if not check_hmac(token['signature'], token['data'], getSecretKey()): raise AuthFail self.secure_data = token['data'] except: raise AuthFail }
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2025-14606 | Tiny RDM 代码问题漏洞 — Tiny RDM | 5.0 | Medium | 2025-12-13 |
| CVE-2025-14476 | WordPress plugin Doubly – Cross Domain Copy Paste for WordPress 代码问题漏洞 — Doubly – Cross Domain Copy Paste for WordPress | 8.8 | High | 2025-12-13 |
| CVE-2025-26866 | Apache HugeGraph-Server 安全漏洞 — Apache HugeGraph-Server | 8.8AI | High AI | 2025-12-12 |
| CVE-2025-14044 | WordPress plugin Visitor Logic Lite 代码问题漏洞 — Visitor Logic Lite | 8.1 | High | 2025-12-12 |
| CVE-2025-34394 | Barracuda Service Center 代码问题漏洞 — RMM | 9.8AI | Critical AI | 2025-12-10 |
| CVE-2025-9571 | Google Cloud Data Fusion 安全漏洞 — Cloud Data Fusion | 8.8AI | High AI | 2025-12-10 |
| CVE-2025-61810 | Adobe ColdFusion 代码问题漏洞 — ColdFusion | 8.4 | High | 2025-12-09 |
| CVE-2025-66214 | Ladybug debug 安全漏洞 — ladybug | 7.0 | High | 2025-12-09 |
| CVE-2025-34414 | Entrust Instant Financial Issuance 代码问题漏洞 — Instant Financial Issuance (IF) | 9.1AI | Critical AI | 2025-12-09 |
| CVE-2025-33214 | NVIDIA NVTabular 代码问题漏洞 — NVTabular | 8.8 | High | 2025-12-09 |
| CVE-2025-33213 | NVIDIA Merlin Transformers4Rec 代码问题漏洞 — Merlin Transformers4Rec | 8.8 | High | 2025-12-09 |
| CVE-2025-67535 | WordPress plugin WP Maps 安全漏洞 — WP Maps | 6.6 | Medium | 2025-12-09 |
| CVE-2025-66631 | CSLA .NET 代码问题漏洞 — csla | 9.8AI | Critical AI | 2025-12-09 |
| CVE-2025-42928 | SAP jConnect 代码问题漏洞 — SAP jConnect - SDK for ASE | 9.1 | Critical | 2025-12-09 |
| CVE-2025-66571 | UNA 代码问题漏洞 — UNA CMS | 9.3 | Critical | 2025-12-04 |
| CVE-2025-41700 | CODESYS Development System 代码问题漏洞 — CODESYS Development System | 7.8 | High | 2025-12-01 |
| CVE-2025-13805 | NutzBoot 代码问题漏洞 — NutzBoot | 3.7 | Low | 2025-12-01 |
| CVE-2025-9191 | WordPress plugin Houzez 代码问题漏洞 — Houzez | 6.3 | Medium | 2025-11-26 |
| CVE-2025-62703 | fugue 代码问题漏洞 — fugue | 8.8 | High | 2025-11-25 |
| CVE-2025-13467 | Red Hat build of Keycloak 安全漏洞 — Keycloak | 5.5 | Medium | 2025-11-25 |
| CVE-2025-66073 | WordPress plugin WP Webhooks 安全漏洞 — WP Webhooks | 7.2 | High | 2025-11-21 |
| CVE-2025-66055 | WordPress plugin Email Subscribers & Newsletters 安全漏洞 — Email Subscribers & Newsletters | 7.2 | High | 2025-11-21 |
| CVE-2025-59245 | Microsoft SharePoint 代码问题漏洞 — Microsoft SharePoint Online | 9.8 | Critical | 2025-11-20 |
| CVE-2025-36072 | IBM webMethods Integration 代码问题漏洞 — webMethods Integration | 8.8 | High | 2025-11-20 |
| CVE-2025-64408 | Apache Causeway 安全漏洞 — Apache Causeway | 8.8AI | High AI | 2025-11-19 |
| CVE-2025-13145 | WordPress plugin WP Import – Ultimate CSV XML Importer 代码问题漏洞 — WP Ultimate CSV Importer – Import CSV, XML & Excel into WordPress | 7.2 | High | 2025-11-19 |
| CVE-2025-12844 | WordPress plugin AI Engine 代码问题漏洞 — AI Engine – The Chatbot, AI Framework & MCP for WordPress | 7.1 | High | 2025-11-13 |
| CVE-2025-11367 | N-able N-central 安全漏洞 — N-central | 9.8 | - | 2025-11-12 |
| CVE-2025-62204 | Microsoft SharePoint 代码问题漏洞 — Microsoft SharePoint Enterprise Server 2016 | 8.0 | High | 2025-11-11 |
| CVE-2025-64512 | pdfminer.six 代码问题漏洞 — pdfminer.six | 8.6 | High | 2025-11-10 |
CWE-502(可信数据的反序列化) 是常见的弱点类别,本平台收录该类弱点关联的 2189 条 CVE 漏洞。