CWE-502 可信数据的反序列化 类弱点 2188 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-502 指反序列化不可信数据漏洞,属于数据验证缺陷。攻击者通过构造恶意序列化对象,在系统反序列化时触发任意代码执行或拒绝服务。开发者应避免直接反序列化外部输入,改用 JSON 等安全格式,或实施严格的类白名单校验与完整性检查,确保反序列化过程仅处理预期类型,从而阻断恶意载荷执行。
try { File file = new File("object.obj"); ObjectInputStream in = new ObjectInputStream(new FileInputStream(file)); javax.swing.JButton button = (javax.swing.JButton) in.readObject(); in.close(); }
private final void readObject(ObjectInputStream in) throws java.io.IOException { throw new java.io.IOException("Cannot be deserialized"); }
try { class ExampleProtocol(protocol.Protocol): def dataReceived(self, data): # Code that would be here would parse the incoming data # After receiving headers, call confirmAuth() to authenticate def confirmAuth(self, headers): try: token = cPickle.loads(base64.b64decode(headers['AuthToken'])) if not check_hmac(token['signature'], token['data'], getSecretKey()): raise AuthFail self.secure_data = token['data'] except: raise AuthFail }
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2022-41137 | Apache Hive 安全漏洞 — Apache Hive | 8.8 | - | 2024-12-05 |
| CVE-2024-12138 | Horilla 代码问题漏洞 — horilla | 6.3 | Medium | 2024-12-04 |
| CVE-2024-10587 | WordPress plugin Funnelforms Free 安全漏洞 — Interactive Contact Form and Multi Step Form Builder with Drag & Drop Editor – Funnelforms Free | 8.8 | High | 2024-12-04 |
| CVE-2024-52338 | Apache Arrow 代码问题漏洞 — Apache Arrow R package | 9.8AI | Critical AI | 2024-11-28 |
| CVE-2024-53673 | Hewlett Packard Enterprise Insight Remote Support 安全漏洞 — Insight Remote Support | 8.1 | High | 2024-11-26 |
| CVE-2024-11145 | Valor Apps Easy Folder Listing Pro 安全漏洞 — Easy Folder Listing Pro | 9.8 | Critical | 2024-11-26 |
| CVE-2024-11662 | OpsManage 代码问题漏洞 — OpsManage | 6.3 | Medium | 2024-11-25 |
| CVE-2024-9511 | WordPress plugin FluentSMTP 代码问题漏洞 — FluentSMTP – WP SMTP Plugin with Amazon SES, SendGrid, MailGun, Postmark, Google and Any SMTP Provider | 9.8 | Critical | 2024-11-23 |
| CVE-2024-11394 | Hugging Face Transformers 代码问题漏洞 — Transformers | 7.8 | - | 2024-11-22 |
| CVE-2024-11393 | Hugging Face Transformers 代码问题漏洞 — Transformers | 7.8 | - | 2024-11-22 |
| CVE-2024-11392 | Hugging Face Transformers 代码问题漏洞 — Transformers | 7.8 | - | 2024-11-22 |
| CVE-2024-5580 | Allegra 代码问题漏洞 — Allegra | 8.8 | - | 2024-11-22 |
| CVE-2024-5579 | Allegra 代码问题漏洞 — Allegra | 8.8 | - | 2024-11-22 |
| CVE-2023-51642 | Allegra 代码问题漏洞 — Allegra | 8.8 | - | 2024-11-22 |
| CVE-2023-51641 | Allegra 代码问题漏洞 — Allegra | 8.8 | - | 2024-11-22 |
| CVE-2024-11409 | WordPress plugin Grid View Gallery 代码问题漏洞 — Grid View Gallery | 7.2 | High | 2024-11-21 |
| CVE-2024-10913 | WordPress plugin Clone 代码问题漏洞 — Clone | 8.8 | High | 2024-11-20 |
| CVE-2024-52439 | WordPress plugin Team Rosters 代码问题漏洞 — Team Rosters | 9.8 | Critical | 2024-11-20 |
| CVE-2024-52440 | WordPress plugin Xpresslane Fast Checkout Plugin 代码问题漏洞 — Xpresslane Fast Checkout | 9.8 | Critical | 2024-11-20 |
| CVE-2024-52443 | WordPress plugin Geolocator Plugin 代码问题漏洞 — Geolocator | 9.8 | Critical | 2024-11-20 |
| CVE-2024-52445 | WordPress plugin QRMenu Restaurant QR Menu Lite 代码问题漏洞 — QRMenu Restaurant QR Menu Lite | 8.8 | High | 2024-11-20 |
| CVE-2024-10382 | Google Car App 安全漏洞 — Android | 7.8AI | High AI | 2024-11-20 |
| CVE-2024-52430 | WordPress plugin Lis Video Gallery 代码问题漏洞 — Lis Video Gallery | 9.8 | Critical | 2024-11-18 |
| CVE-2024-52432 | WordPress plugin NIX Anti-Spam Light 代码问题漏洞 — NIX Anti-Spam Light | 9.8 | Critical | 2024-11-18 |
| CVE-2024-52433 | WordPress plugin My Geo Posts Free 安全漏洞 — My Geo Posts Free | 9.8 | Critical | 2024-11-18 |
| CVE-2024-41151 | Apache HertzBeat 代码问题漏洞 — Apache HertzBeat | 8.8AI | High AI | 2024-11-18 |
| CVE-2024-52409 | WordPress plugin AJAX Random Posts 代码问题漏洞 — AJAX Random Posts | 9.8 | Critical | 2024-11-16 |
| CVE-2024-52410 | WordPress plugin Referrer Detector 代码问题漏洞 — Referrer Detector | 9.8 | Critical | 2024-11-16 |
| CVE-2024-52411 | WordPress plugin Advanced Personalization 安全漏洞 — Advanced Personalization | 9.8 | Critical | 2024-11-16 |
| CVE-2024-52412 | WordPress plugin Xin 代码问题漏洞 — Xin | 9.8 | Critical | 2024-11-16 |
CWE-502(可信数据的反序列化) 是常见的弱点类别,本平台收录该类弱点关联的 2188 条 CVE 漏洞。