CWE-502 可信数据的反序列化 类弱点 2188 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-502 指反序列化不可信数据漏洞,属于数据验证缺陷。攻击者通过构造恶意序列化对象,在系统反序列化时触发任意代码执行或拒绝服务。开发者应避免直接反序列化外部输入,改用 JSON 等安全格式,或实施严格的类白名单校验与完整性检查,确保反序列化过程仅处理预期类型,从而阻断恶意载荷执行。
try { File file = new File("object.obj"); ObjectInputStream in = new ObjectInputStream(new FileInputStream(file)); javax.swing.JButton button = (javax.swing.JButton) in.readObject(); in.close(); }
private final void readObject(ObjectInputStream in) throws java.io.IOException { throw new java.io.IOException("Cannot be deserialized"); }
try { class ExampleProtocol(protocol.Protocol): def dataReceived(self, data): # Code that would be here would parse the incoming data # After receiving headers, call confirmAuth() to authenticate def confirmAuth(self, headers): try: token = cPickle.loads(base64.b64decode(headers['AuthToken'])) if not check_hmac(token['signature'], token['data'], getSecretKey()): raise AuthFail self.secure_data = token['data'] except: raise AuthFail }
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2025-49073 | WordPress plugin Sweet Dessert 代码问题漏洞 — Sweet Dessert | 9.8 | Critical | 2025-06-06 |
| CVE-2025-39358 | WordPress plugin WP Posts Carousel 代码问题漏洞 — WP Posts Carousel | 8.8 | High | 2025-06-06 |
| CVE-2025-47584 | WordPress plugin Photography 代码问题漏洞 — Photography | 8.5 | High | 2025-06-06 |
| CVE-2025-48780 | Soar Cloud System Soar Cloud HRD Human Resource Management System 安全漏洞 — HRD Human Resource Management System | 9.8AI | Critical AI | 2025-06-06 |
| CVE-2025-5680 | AgileBPM 代码问题漏洞 — AgileBPM | 6.3 | Medium | 2025-06-05 |
| CVE-2025-5679 | AgileBPM 代码问题漏洞 — AgileBPM | 6.3 | Medium | 2025-06-05 |
| CVE-2025-20275 | Cisco Unified Contact Center Express Editor 代码问题漏洞 — Cisco Unified Contact Center Express | 5.3 | Medium | 2025-06-04 |
| CVE-2025-20276 | Cisco Unified CCX 代码问题漏洞 — Cisco Unified Contact Center Express | 3.8 | Low | 2025-06-04 |
| CVE-2025-5552 | ChestnutCMS 代码问题漏洞 — ChestnutCMS | 6.3 | Medium | 2025-06-04 |
| CVE-2025-48951 | Auth0-PHP 代码问题漏洞 — auth0-PHP | 9.1AI | Critical AI | 2025-06-03 |
| CVE-2025-5499 | phpwcms 代码问题漏洞 — phpwcms | 7.3 | High | 2025-06-03 |
| CVE-2025-5498 | phpwcms 代码问题漏洞 — phpwcms | 5.5 | Medium | 2025-06-03 |
| CVE-2025-5497 | phpwcms 安全漏洞 — phpwcms | 6.3 | Medium | 2025-06-03 |
| CVE-2025-2939 | WordPress plugin Ninja Tables 代码问题漏洞 — Ninja Tables – Easy Data Table Builder | 5.6 | Medium | 2025-06-03 |
| CVE-2025-5086 | Dassault Systèmes DELMIA Apriso 安全漏洞 — DELMIA Apriso | 9.0 | Critical | 2025-06-02 |
| CVE-2025-49113 | Roundcube Webmail 安全漏洞 — Webmail | 9.9 | Critical | 2025-06-02 |
| CVE-2025-5326 | Zhilink zhilink ADP Application Developer Platform 代码问题漏洞 — ADP Application Developer Platform 应用开发者平台 | 6.3 | Medium | 2025-05-29 |
| CVE-2025-48336 | course-builder 代码问题漏洞 — Course Builder | 9.8 | Critical | 2025-05-29 |
| CVE-2025-48389 | FreeScout 代码问题漏洞 — freescout | 8.8AI | High AI | 2025-05-29 |
| CVE-2025-27528 | Apache InLong 安全漏洞 — Apache InLong | 7.5AI | High AI | 2025-05-28 |
| CVE-2025-27526 | Apache InLong 安全漏洞 — Apache InLong | 9.8AI | Critical AI | 2025-05-28 |
| CVE-2025-27522 | Apache InLong 安全漏洞 — Apache InLong | 8.1AI | High AI | 2025-05-28 |
| CVE-2025-5174 | pypickle 代码问题漏洞 — pypickle | 5.3 | Medium | 2025-05-26 |
| CVE-2025-5173 | label-studio-ml-backend 代码问题漏洞 — label-studio-ml-backend | 5.3 | Medium | 2025-05-26 |
| CVE-2025-5148 | InspireMusic 代码问题漏洞 — InspireMusic | 5.3 | Medium | 2025-05-25 |
| CVE-2025-5114 | zentaopms 代码问题漏洞 — zentaopms | 6.3 | Medium | 2025-05-23 |
| CVE-2025-31049 | WordPress plugin Dash 代码问题漏洞 — Dash | 9.8 | Critical | 2025-05-23 |
| CVE-2025-31069 | WordPress plugin HotStar – Multi-Purpose Business Theme 代码问题漏洞 — HotStar – Multi-Purpose Business Theme | 9.8 | Critical | 2025-05-23 |
| CVE-2025-31423 | WordPress plugin AncoraThemes Umberto 代码问题漏洞 — Umberto | 9.8 | Critical | 2025-05-23 |
| CVE-2025-31430 | WordPress plugin The Business 代码问题漏洞 — The Business | 9.8 | Critical | 2025-05-23 |
CWE-502(可信数据的反序列化) 是常见的弱点类别,本平台收录该类弱点关联的 2188 条 CVE 漏洞。