CWE-502 可信数据的反序列化 类弱点 2189 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-502 指反序列化不可信数据漏洞,属于数据验证缺陷。攻击者通过构造恶意序列化对象,在系统反序列化时触发任意代码执行或拒绝服务。开发者应避免直接反序列化外部输入,改用 JSON 等安全格式,或实施严格的类白名单校验与完整性检查,确保反序列化过程仅处理预期类型,从而阻断恶意载荷执行。
try { File file = new File("object.obj"); ObjectInputStream in = new ObjectInputStream(new FileInputStream(file)); javax.swing.JButton button = (javax.swing.JButton) in.readObject(); in.close(); }
private final void readObject(ObjectInputStream in) throws java.io.IOException { throw new java.io.IOException("Cannot be deserialized"); }
try { class ExampleProtocol(protocol.Protocol): def dataReceived(self, data): # Code that would be here would parse the incoming data # After receiving headers, call confirmAuth() to authenticate def confirmAuth(self, headers): try: token = cPickle.loads(base64.b64decode(headers['AuthToken'])) if not check_hmac(token['signature'], token['data'], getSecretKey()): raise AuthFail self.secure_data = token['data'] except: raise AuthFail }
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2025-60224 | WordPress plugin Subscribe to Download 安全漏洞 — Subscribe to Download | 9.8 | Critical | 2025-10-22 |
| CVE-2025-60221 | WordPress plugin Captivate Sync 安全漏洞 — Captivate Sync | 9.8 | Critical | 2025-10-22 |
| CVE-2025-60216 | WordPress plugin Addison 安全漏洞 — Addison | 9.8 | Critical | 2025-10-22 |
| CVE-2025-60214 | WordPress plugin Goldenblatt 安全漏洞 — Goldenblatt | 9.8 | Critical | 2025-10-22 |
| CVE-2025-60212 | WordPress plugin VEDA 代码问题漏洞 — VEDA | 8.8 | High | 2025-10-22 |
| CVE-2025-60213 | WordPress plugin Whitebox-Studio Scape 代码问题漏洞 — Scape | 9.8 | Critical | 2025-10-22 |
| CVE-2025-60215 | WordPress plugin Kriya 安全漏洞 — Kriya | 8.8 | High | 2025-10-22 |
| CVE-2025-60210 | WordPress plugin Everest Forms - Frontend Listing 安全漏洞 — Everest Forms - Frontend Listing | 9.8 | Critical | 2025-10-22 |
| CVE-2025-60209 | WordPress plugin Connector for Gravity Forms and Google Sheets 安全漏洞 — Connector for Gravity Forms and Google Sheets | 9.8 | Critical | 2025-10-22 |
| CVE-2025-60039 | WordPress Plugin Noisa 代码问题漏洞 — Noisa | 9.8 | Critical | 2025-10-22 |
| CVE-2025-59007 | WordPress plugin TF Woo Product Grid Addon For Elementor 安全漏洞 — TF Woo Product Grid Addon For Elementor | 9.8 | Critical | 2025-10-22 |
| CVE-2025-52740 | WordPress Plugin Boldermail 代码问题漏洞 — Boldermail | 8.8 | High | 2025-10-22 |
| CVE-2025-52737 | WordPress plugin WP Store Locator 安全漏洞 — WP Store Locator | 8.8 | High | 2025-10-22 |
| CVE-2025-49380 | WordPress plugin WooCommerce Vehicle Parts Finder 安全漏洞 — WooCommerce Vehicle Parts Finder | 9.8 | Critical | 2025-10-22 |
| CVE-2025-32283 | WordPress plugin Solar Energy 安全漏洞 — Solar Energy | 8.8 | High | 2025-10-22 |
| CVE-2025-31634 | WordPress plugin Insurance 安全漏洞 — Insurance | 8.8 | High | 2025-10-22 |
| CVE-2025-11938 | ChurchCRM 代码问题漏洞 — ChurchCRM | 5.6 | Medium | 2025-10-19 |
| CVE-2017-20207 | WordPress plugin Flickr Gallery 代码问题漏洞 — Flickr Gallery | 9.8 | Critical | 2025-10-18 |
| CVE-2017-20208 | WordPress plugin RegistrationMagic 代码问题漏洞 — RegistrationMagic – Custom Registration Forms, User Registration, Payment, and User Login | 9.8 | Critical | 2025-10-18 |
| CVE-2017-20206 | WordPress plugin Appointments 代码问题漏洞 — Appointments | 9.8 | Critical | 2025-10-18 |
| CVE-2025-62515 | quokka 代码问题漏洞 — quokka | 9.8 | Critical | 2025-10-17 |
| CVE-2025-62419 | DataEase 代码问题漏洞 — dataease | 9.8AI | Critical AI | 2025-10-17 |
| CVE-2025-62420 | DataEase 代码问题漏洞 — dataease | 8.1AI | High AI | 2025-10-17 |
| CVE-2025-49655 | Keras 安全漏洞 — Keras | 9.8 | Critical | 2025-10-17 |
| CVE-2025-54539 | Apache ActiveMQ NMS 安全漏洞 — Apache ActiveMQ NMS AMQP Client | 9.8AI | Critical AI | 2025-10-16 |
| CVE-2025-59287 | Microsoft Windows Server 代码问题漏洞 — Windows Server 2012 | 9.8 | Critical | 2025-10-14 |
| CVE-2025-59285 | Microsoft Azure Monitor 代码问题漏洞 — Azure Monitor | 7.0 | High | 2025-10-14 |
| CVE-2025-59237 | Microsoft SharePoint 代码问题漏洞 — Microsoft SharePoint Enterprise Server 2016 | 8.8 | High | 2025-10-14 |
| CVE-2025-11622 | Ivanti Endpoint Manager 代码问题漏洞 — Endpoint Manager | 7.8 | High | 2025-10-13 |
| CVE-2025-35051 | Newforma Project Center Server 安全漏洞 — Project Center | 9.8 | Critical | 2025-10-09 |
CWE-502(可信数据的反序列化) 是常见的弱点类别,本平台收录该类弱点关联的 2189 条 CVE 漏洞。