CWE-502 可信数据的反序列化 类弱点 2189 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-502 指反序列化不可信数据漏洞,属于数据验证缺陷。攻击者通过构造恶意序列化对象,在系统反序列化时触发任意代码执行或拒绝服务。开发者应避免直接反序列化外部输入,改用 JSON 等安全格式,或实施严格的类白名单校验与完整性检查,确保反序列化过程仅处理预期类型,从而阻断恶意载荷执行。
try { File file = new File("object.obj"); ObjectInputStream in = new ObjectInputStream(new FileInputStream(file)); javax.swing.JButton button = (javax.swing.JButton) in.readObject(); in.close(); }
private final void readObject(ObjectInputStream in) throws java.io.IOException { throw new java.io.IOException("Cannot be deserialized"); }
try { class ExampleProtocol(protocol.Protocol): def dataReceived(self, data): # Code that would be here would parse the incoming data # After receiving headers, call confirmAuth() to authenticate def confirmAuth(self, headers): try: token = cPickle.loads(base64.b64decode(headers['AuthToken'])) if not check_hmac(token['signature'], token['data'], getSecretKey()): raise AuthFail self.secure_data = token['data'] except: raise AuthFail }
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2025-35050 | Newforma Project Center Server 安全漏洞 — Project Center | 9.8 | Critical | 2025-10-09 |
| CVE-2025-11346 | ILIAS 代码问题漏洞 — ILIAS | 6.3 | Medium | 2025-10-06 |
| CVE-2025-11345 | ILIAS 代码问题漏洞 — ILIAS | 5.5 | Medium | 2025-10-06 |
| CVE-2025-10363 | Topal Finanzbuchhaltung 安全漏洞 — Topal Finanzbuchhaltung | 9.8AI | Critical AI | 2025-10-06 |
| CVE-2025-61765 | python-socketio 代码问题漏洞 — python-socketio | 6.4 | Medium | 2025-10-06 |
| CVE-2023-49886 | IBM Standards Processing Engine 代码问题漏洞 — Transformation Extender Advanced | 9.8 | Critical | 2025-10-06 |
| CVE-2025-11273 | AI Verger 代码问题漏洞 — Verger | 6.3 | Medium | 2025-10-04 |
| CVE-2025-61677 | DataChain 代码问题漏洞 — datachain | 2.5 | Low | 2025-10-03 |
| CVE-2025-61622 | Apache Fory 安全漏洞 — Apache Fory | 9.8AI | Critical AI | 2025-10-01 |
| CVE-2025-11135 | PMTicket Project-Management-Software 代码问题漏洞 — Project-Management-Software | 7.3 | High | 2025-09-29 |
| CVE-2025-10975 | VLA-RL 代码问题漏洞 — vlarl | 6.3 | Medium | 2025-09-25 |
| CVE-2025-10974 | SewKinect 代码问题漏洞 — SewKinect | 6.3 | Medium | 2025-09-25 |
| CVE-2025-10965 | LazyLLM 代码问题漏洞 — LazyLLM | 6.3 | Medium | 2025-09-25 |
| CVE-2025-10950 | ML-Logger 安全漏洞 — ml-logger | 6.3 | Medium | 2025-09-25 |
| CVE-2025-48459 | Apache IoTDB 安全漏洞 — Apache IoTDB | 9.8AI | Critical AI | 2025-09-24 |
| CVE-2025-26399 | SolarWinds Web Help Desk 代码问题漏洞 — Web Help Desk | 9.8 | Critical | 2025-09-23 |
| CVE-2025-53465 | WordPress plugin GSheets Connector 代码问题漏洞 — GSheets Connector | 7.2 | High | 2025-09-22 |
| CVE-2025-57919 | WordPress plugin ConveyThis 代码问题漏洞 — ConveyThis | 7.2 | High | 2025-09-22 |
| CVE-2025-58662 | WordPress plugin Awesome Support 代码问题漏洞 — Awesome Support | 7.2 | High | 2025-09-22 |
| CVE-2025-10771 | JimuReport 代码问题漏洞 — JimuReport | 6.3 | Medium | 2025-09-21 |
| CVE-2025-10770 | JimuReport 代码问题漏洞 — JimuReport | 6.3 | Medium | 2025-09-21 |
| CVE-2025-10769 | H2O 安全漏洞 — h2o-3 | 6.3 | Medium | 2025-09-21 |
| CVE-2025-10768 | H2O 安全漏洞 — h2o-3 | 6.3 | Medium | 2025-09-21 |
| CVE-2025-6544 | H2O 安全漏洞 — h2oai/h2o-3 | 9.8AI | Critical AI | 2025-09-21 |
| CVE-2025-9906 | Keras 安全漏洞 — Keras | 8.8 | - | 2025-09-19 |
| CVE-2025-59713 | Snipe-IT 代码问题漏洞 — Snipe-IT | 6.8 | Medium | 2025-09-19 |
| CVE-2025-10492 | Jaspersoft Library 安全漏洞 — JasperReports Library Community Edition | 9.8AI | Critical AI | 2025-09-16 |
| CVE-2025-59050 | GreenShot 安全漏洞 — greenshot | 8.4 | High | 2025-09-16 |
| CVE-2025-59328 | Apache Fory 代码问题漏洞 — Apache Fory | 7.5AI | High AI | 2025-09-15 |
| CVE-2025-58748 | DataEase 代码问题漏洞 — dataease | 9.8AI | Critical AI | 2025-09-15 |
CWE-502(可信数据的反序列化) 是常见的弱点类别,本平台收录该类弱点关联的 2189 条 CVE 漏洞。