CWE-502 可信数据的反序列化 类弱点 2188 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-502 指反序列化不可信数据漏洞,属于数据验证缺陷。攻击者通过构造恶意序列化对象,在系统反序列化时触发任意代码执行或拒绝服务。开发者应避免直接反序列化外部输入,改用 JSON 等安全格式,或实施严格的类白名单校验与完整性检查,确保反序列化过程仅处理预期类型,从而阻断恶意载荷执行。
try { File file = new File("object.obj"); ObjectInputStream in = new ObjectInputStream(new FileInputStream(file)); javax.swing.JButton button = (javax.swing.JButton) in.readObject(); in.close(); }
private final void readObject(ObjectInputStream in) throws java.io.IOException { throw new java.io.IOException("Cannot be deserialized"); }
try { class ExampleProtocol(protocol.Protocol): def dataReceived(self, data): # Code that would be here would parse the incoming data # After receiving headers, call confirmAuth() to authenticate def confirmAuth(self, headers): try: token = cPickle.loads(base64.b64decode(headers['AuthToken'])) if not check_hmac(token['signature'], token['data'], getSecretKey()): raise AuthFail self.secure_data = token['data'] except: raise AuthFail }
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2025-31084 | WordPress plugin Sunshine Photo Cart 代码问题漏洞 — Sunshine Photo Cart | 9.8 | Critical | 2025-04-01 |
| CVE-2025-31129 | jooby 代码问题漏洞 — jooby | 8.8 | High | 2025-03-31 |
| CVE-2025-31103 | appleple a-blog cms 代码问题漏洞 — a-blog cms (Ver.3.1.x series) | 9.8 | - | 2025-03-31 |
| CVE-2025-22526 | WordPress plugin PHP/MySQL CPU performance statistics 代码问题漏洞 — PHP/MySQL CPU performance statistics | 9.8 | Critical | 2025-03-28 |
| CVE-2025-2485 | WordPress plugin Drag and Drop Multiple File Upload for Contact Form 代码问题漏洞 — Drag and Drop Multiple File Upload for Contact Form 7 | 7.5 | High | 2025-03-28 |
| CVE-2025-26873 | WordPress plugin Traveler 代码问题漏洞 — Traveler | 9.0 | Critical | 2025-03-27 |
| CVE-2025-2855 | ELADMIN 代码问题漏洞 — eladmin | 4.7 | Medium | 2025-03-27 |
| CVE-2025-30773 | WordPress plugin TranslatePress 代码问题漏洞 — TranslatePress | 7.2 | High | 2025-03-27 |
| CVE-2025-2332 | WordPress plugin Export All Posts, Products, Orders, Refunds & Users 代码问题漏洞 — Export All Posts, Products, Orders, Refunds & Users | 9.8 | Critical | 2025-03-27 |
| CVE-2025-1913 | WordPress plugin Product Import Export for WooCommerce 代码问题漏洞 — Product Import Export for WooCommerce – Import Export Product CSV Suite | 7.2 | High | 2025-03-26 |
| CVE-2024-13889 | WordPress plugin WordPress Importer 代码问题漏洞 — WordPress Importer | 7.2 | High | 2025-03-26 |
| CVE-2025-2690 | Yii2 代码问题漏洞 — Yii2 | 6.3 | Medium | 2025-03-24 |
| CVE-2025-2689 | Yii2 代码问题漏洞 — Yii2 | 6.3 | Medium | 2025-03-24 |
| CVE-2025-2622 | SnailJob 代码问题漏洞 — snail-job | 6.3 | Medium | 2025-03-22 |
| CVE-2025-1971 | WordPress plugin Export and Import Users and Customers 代码问题漏洞 — Export and Import Users and Customers | 7.2 | High | 2025-03-22 |
| CVE-2025-0724 | WordPress plugin ProfileGrid 代码问题漏洞 — ProfileGrid – User Profiles, Groups and Communities | 8.8 | High | 2025-03-22 |
| CVE-2025-29807 | Microsoft Dataverse 代码问题漏洞 — Microsoft Dataverse | 8.7 | High | 2025-03-21 |
| CVE-2024-13921 | WordPress plugin Order Export & Order Import for WooCommerce 代码问题漏洞 — Order Export & Order Import for WooCommerce | 7.2 | High | 2025-03-20 |
| CVE-2024-11041 | vLLM 代码问题漏洞 — vllm-project/vllm | 9.8 | - | 2025-03-20 |
| CVE-2024-9070 | BentoML 命令注入漏洞 — bentoml/bentoml | 9.8 | - | 2025-03-20 |
| CVE-2024-12433 | RAGFlow 代码问题漏洞 — infiniflow/ragflow | 9.8 | - | 2025-03-20 |
| CVE-2024-9701 | Kedro 代码问题漏洞 — kedro-org/kedro | 9.8 | - | 2025-03-20 |
| CVE-2024-12044 | mmdetection 代码问题漏洞 — open-mmlab/mmdetection | 9.8 | - | 2025-03-20 |
| CVE-2024-11039 | GPT Academic 代码问题漏洞 — binary-husky/gpt_academic | 8.8 | - | 2025-03-20 |
| CVE-2024-10190 | Horovod 命令注入漏洞 — horovod/horovod | 9.8 | - | 2025-03-20 |
| CVE-2024-8502 | AgentScope 代码问题漏洞 — modelscope/agentscope | 9.8 | - | 2025-03-20 |
| CVE-2024-9053 | vLLM 操作系统命令注入漏洞 — vllm-project/vllm | 9.8 | - | 2025-03-20 |
| CVE-2024-10553 | H2O 代码问题漏洞 — h2oai/h2o-3 | 9.8 | - | 2025-03-20 |
| CVE-2024-12029 | Invoke 安全漏洞 — invoke-ai/invokeai | 8.8 | - | 2025-03-20 |
| CVE-2024-47552 | Apache Seata 代码问题漏洞 — Apache Seata (incubating) | 9.8 | - | 2025-03-20 |
CWE-502(可信数据的反序列化) 是常见的弱点类别,本平台收录该类弱点关联的 2188 条 CVE 漏洞。