CWE-502 可信数据的反序列化 类弱点 2188 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-502 指反序列化不可信数据漏洞,属于数据验证缺陷。攻击者通过构造恶意序列化对象,在系统反序列化时触发任意代码执行或拒绝服务。开发者应避免直接反序列化外部输入,改用 JSON 等安全格式,或实施严格的类白名单校验与完整性检查,确保反序列化过程仅处理预期类型,从而阻断恶意载荷执行。
try { File file = new File("object.obj"); ObjectInputStream in = new ObjectInputStream(new FileInputStream(file)); javax.swing.JButton button = (javax.swing.JButton) in.readObject(); in.close(); }
private final void readObject(ObjectInputStream in) throws java.io.IOException { throw new java.io.IOException("Cannot be deserialized"); }
try { class ExampleProtocol(protocol.Protocol): def dataReceived(self, data): # Code that would be here would parse the incoming data # After receiving headers, call confirmAuth() to authenticate def confirmAuth(self, headers): try: token = cPickle.loads(base64.b64decode(headers['AuthToken'])) if not check_hmac(token['signature'], token['data'], getSecretKey()): raise AuthFail self.secure_data = token['data'] except: raise AuthFail }
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2024-12313 | WordPress plugin Compare Products for WooCommerce 代码问题漏洞 — Compare Products for WooCommerce | 8.1 | High | 2025-01-07 |
| CVE-2024-11465 | WordPress plugin Custom Product Tabs for WooCommerce 代码问题漏洞 — Custom Product Tabs for WooCommerce | 7.2 | High | 2025-01-07 |
| CVE-2024-20150 | MediaTek Chipsets 安全漏洞 — MT2735, MT2737, MT6767, MT6768, MT6769, MT6769K, MT6769S, MT6769T, MT6769Z, MT6779, MT6781, MT6783, MT6785, MT6785T, MT6785U, MT6789, MT6833P, MT6835, MT6835T, MT6853, MT6853T, MT6855, MT6855T, MT6873, MT6875, MT6875T, MT6877, MT6877T, MT6877TT, MT6878, MT6878M, MT6879, MT6880, MT6880T, MT6880U, MT6883, MT6885, MT6886, MT6889, MT6890, MT6891, MT6893, MT6895, MT6895TT, MT6896, MT6897, MT6899, MT6980, MT6980D, MT6983T, MT6985, MT6985T, MT6989, MT6989T, MT6990, MT6991, MT8666, MT8673, MT8675, MT8676, MT8678, MT8765, MT8766, MT8768, MT8771, MT8781, MT8786, MT8788, MT8788E, MT8789, MT8791T, MT8795T, MT8797, MT8798, MT8863 | 7.5 | - | 2025-01-06 |
| CVE-2024-13136 | Mysiteforme 代码问题漏洞 — mysiteforme | 6.3 | Medium | 2025-01-05 |
| CVE-2024-10957 | WordPress plugin UpdraftPlus 代码问题漏洞 — UpdraftPlus: WP Backup & Migration Plugin | 8.8 | High | 2025-01-04 |
| CVE-2024-10932 | WordPress plugin Backup Migration 代码问题漏洞 — BackupBliss – Backup & Migration with Free Cloud Storage | 8.8 | High | 2025-01-04 |
| CVE-2024-56068 | WordPress plugin WP SuperBackup 代码问题漏洞 — WP SuperBackup | 7.5 | High | 2024-12-31 |
| CVE-2024-12994 | Datart 代码问题漏洞 — Datart | 6.3 | Medium | 2024-12-28 |
| CVE-2024-52046 | Apache MINA 安全漏洞 — Apache MINA | 9.8 | - | 2024-12-25 |
| CVE-2024-12721 | WordPress plugin Custom Product Tabs For WooCommerce 代码问题漏洞 — Custom Product tabs for WooCommerce | 7.2 | High | 2024-12-21 |
| CVE-2024-12677 | Delta Electronics DTM 代码问题漏洞 — DTM Soft | 7.8 | High | 2024-12-20 |
| CVE-2024-12741 | NI DAQExpress 安全漏洞 — DAQExpress | 7.8 | High | 2024-12-18 |
| CVE-2024-56058 | WordPress plugin VRPConnector 代码问题漏洞 — VRPConnector | 9.8 | Critical | 2024-12-18 |
| CVE-2024-12687 | PlexTrac 安全漏洞 — PlexTrac | 9.8 | - | 2024-12-16 |
| CVE-2024-10095 | Progress Telerik UI 代码问题漏洞 — Telerik UI for WPF | 8.4 | High | 2024-12-16 |
| CVE-2024-54367 | WordPress plugin ForumWP 代码问题漏洞 — ForumWP | 9.8 | Critical | 2024-12-16 |
| CVE-2024-54282 | WordPress plugin WP Mega Menu 代码问题漏洞 — WP Mega Menu | 7.2 | High | 2024-12-13 |
| CVE-2024-54273 | WordPress plugin Mail Picker 代码问题漏洞 — Mail Picker | 9.8 | Critical | 2024-12-13 |
| CVE-2024-11839 | PlexTrac 安全漏洞 — PlexTrac | 9.8 | - | 2024-12-13 |
| CVE-2024-49147 | Microsoft Update Catalog 代码问题漏洞 — Microsoft Update Catalog | 9.3 | Critical | 2024-12-12 |
| CVE-2024-12312 | WordPress plugin Print Science Designer 代码问题漏洞 — Print Science Designer | 8.1 | High | 2024-12-12 |
| CVE-2024-11949 | GFI Archiver 代码问题漏洞 — Archiver | 8.8 | - | 2024-12-11 |
| CVE-2024-11947 | GFI Archiver 代码问题漏洞 — Archiver | 8.8 | - | 2024-12-11 |
| CVE-2024-53247 | Splunk Cloud Platform和Splunk Enterprise 安全漏洞 — Splunk Enterprise | 8.8 | High | 2024-12-10 |
| CVE-2024-49063 | Microsoft Muzic 代码问题漏洞 — Muzic | 8.4 | High | 2024-12-10 |
| CVE-2024-49070 | Microsoft SharePoint 代码问题漏洞 — Microsoft SharePoint Enterprise Server 2016 | 7.4 | High | 2024-12-10 |
| CVE-2024-49849 | Siemens SIMATIC WinCC和Siemens SIMATIC STEP 代码问题漏洞 — SIMATIC S7-PLCSIM V16 | 7.8 | High | 2024-12-10 |
| CVE-2024-11501 | WordPress plugin Gallery 代码问题漏洞 — Gallery | 8.8 | High | 2024-12-07 |
| CVE-2024-54135 | ClipBucket 代码问题漏洞 — clipbucket-v5 | 9.8 | Critical | 2024-12-06 |
| CVE-2024-54136 | ClipBucket 安全漏洞 — clipbucket-v5 | 9.8 | Critical | 2024-12-06 |
CWE-502(可信数据的反序列化) 是常见的弱点类别,本平台收录该类弱点关联的 2188 条 CVE 漏洞。