CWE-502 可信数据的反序列化 类弱点 2192 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-502 指反序列化不可信数据漏洞,属于数据验证缺陷。攻击者通过构造恶意序列化对象,在系统反序列化时触发任意代码执行或拒绝服务。开发者应避免直接反序列化外部输入,改用 JSON 等安全格式,或实施严格的类白名单校验与完整性检查,确保反序列化过程仅处理预期类型,从而阻断恶意载荷执行。
try { File file = new File("object.obj"); ObjectInputStream in = new ObjectInputStream(new FileInputStream(file)); javax.swing.JButton button = (javax.swing.JButton) in.readObject(); in.close(); }
private final void readObject(ObjectInputStream in) throws java.io.IOException { throw new java.io.IOException("Cannot be deserialized"); }
try { class ExampleProtocol(protocol.Protocol): def dataReceived(self, data): # Code that would be here would parse the incoming data # After receiving headers, call confirmAuth() to authenticate def confirmAuth(self, headers): try: token = cPickle.loads(base64.b64decode(headers['AuthToken'])) if not check_hmac(token['signature'], token['data'], getSecretKey()): raise AuthFail self.secure_data = token['data'] except: raise AuthFail }
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2025-59050 | GreenShot 安全漏洞 — greenshot | 8.4 | High | 2025-09-16 |
| CVE-2025-59328 | Apache Fory 代码问题漏洞 — Apache Fory | 7.5AI | High AI | 2025-09-15 |
| CVE-2025-58748 | DataEase 代码问题漏洞 — dataease | 9.8AI | Critical AI | 2025-09-15 |
| CVE-2025-58046 | DataEase 安全漏洞 — dataease | 9.8AI | Critical AI | 2025-09-15 |
| CVE-2025-10433 | MaxKB 代码问题漏洞 — MaxKB | 6.3 | Medium | 2025-09-15 |
| CVE-2025-10252 | SEAT Queue Ticket Kiosk 代码问题漏洞 — Queue Ticket Kiosk | 3.1 | Low | 2025-09-11 |
| CVE-2025-10164 | LMSYS SGLang 代码问题漏洞 — sglang | 7.3 | High | 2025-09-09 |
| CVE-2025-55232 | Microsoft High Performance Compute Pack 代码问题漏洞 — Microsoft HPC Pack 2019 | 9.8 | Critical | 2025-09-09 |
| CVE-2025-54897 | Microsoft Office Sharepoint Server 代码问题漏洞 — Microsoft SharePoint Enterprise Server 2016 | 8.8 | High | 2025-09-09 |
| CVE-2025-53303 | WordPress plugin ThemeMove Core 代码问题漏洞 — ThemeMove Core | 8.8 | High | 2025-09-09 |
| CVE-2025-48101 | WordPress plugin Constant Contact for WordPress 代码问题漏洞 — Constant Contact for WordPress | 8.8 | High | 2025-09-09 |
| CVE-2025-47579 | WordPress plugin Photography 代码问题漏洞 — Photography | 9.0 | Critical | 2025-09-09 |
| CVE-2025-41701 | Beckhoff TwinCAT 代码问题漏洞 — TE1000 | TwinCAT 3 Enineering | 7.8 | High | 2025-09-09 |
| CVE-2025-42944 | SAP NetWeaver 代码问题漏洞 — SAP Netweaver (RMI-P4) | 10.0 | Critical | 2025-09-09 |
| CVE-2025-58757 | MONAI 安全漏洞 — MONAI | 8.8 | High | 2025-09-08 |
| CVE-2025-58756 | MONAI 代码问题漏洞 — MONAI | 8.8 | High | 2025-09-08 |
| CVE-2025-58782 | Apache Jackrabbit Core和Apache Jackrabbit JCR Commons 安全漏洞 — Apache Jackrabbit Core | 9.8AI | Critical AI | 2025-09-08 |
| CVE-2025-58839 | WordPress plugin eDS Responsive Menu 代码问题漏洞 — eDS Responsive Menu | 7.2 | High | 2025-09-05 |
| CVE-2025-58815 | WordPress plugin Aitasi Coming Soon 代码问题漏洞 — Aitasi Coming Soon | 7.2 | High | 2025-09-05 |
| CVE-2025-53690 | Sitecore Experience Manager 安全漏洞 — Experience Manager (XM) | 9.0 | Critical | 2025-09-03 |
| CVE-2025-9365 | Fuji Electric FRENIC-Loader 4 代码问题漏洞 — FRENIC-Loader 4 | 7.8 | High | 2025-09-03 |
| CVE-2025-58643 | WordPress plugin LTL Freight Quotes – Daylight Edition 代码问题漏洞 — LTL Freight Quotes – Daylight Edition | 7.2 | High | 2025-09-03 |
| CVE-2025-58644 | WordPress plugin LTL Freight Quotes - TQL Edition 代码问题漏洞 — LTL Freight Quotes - TQL Edition | 7.2 | High | 2025-09-03 |
| CVE-2025-58642 | WordPress plugin LTL Freight Quotes – Day & Ross Edition 代码问题漏洞 — LTL Freight Quotes – Day & Ross Edition | 7.2 | High | 2025-09-03 |
| CVE-2025-53691 | Sitecore Experience Manager 安全漏洞 — Experience Manager (XM) | 8.8 | High | 2025-09-03 |
| CVE-2025-58163 | FreeScout 安全漏洞 — freescout | 7.5AI | High AI | 2025-09-03 |
| CVE-2025-9260 | WordPress plugin Fluent Forms 代码问题漏洞 — Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder | 6.5 | Medium | 2025-09-02 |
| CVE-2025-7976 | Anritsu ShockLine 代码问题漏洞 — ShockLine | 7.8 | - | 2025-09-02 |
| CVE-2025-9188 | Digilent DASYLab 安全漏洞 — DASYLab | 7.8 | High | 2025-09-02 |
| CVE-2025-5662 | H2O 代码问题漏洞 — h2oai/h2o-3 | 9.8 | - | 2025-09-02 |
CWE-502(可信数据的反序列化) 是常见的弱点类别,本平台收录该类弱点关联的 2192 条 CVE 漏洞。