Cwe 502

🧬 CWE Related 70
slug: cwe-502

Explanation

CWE-502は「シリアライズされたデータ (オブジェクトをバイト列に変換したもの) を信頼せずに復元 (デシリアライズ) してしまう」欠陥です。 Java・Python・PHP・.NETなどで、攻撃者が細工したオブジェクトを送ると任意コード実行されてしまうため、Webサーバー乗っ取りの典型ルートです。
📌 Example
CVE-2017-9805 (Apache Struts2 REST Plugin): XMLデシリアライズによるRCEで、Equifax事件 (1.4億人個人情報流出) の直接原因となった。

🔖 Related tags

🛡 Vulnerabilities tagged with this 788

ID Title
CVE-2025-71358 Unsafe Deserialization in picklescan (CVE-2025-71358)
CVE-2025-71354 Unsafe Deserialization in picklescan (CVE-2025-71354)
CVE-2024-8069 KEV [KEV] Unsafe Deserialization in Citrix session-recording (CVE-2024-8069)
CVE-2024-54678 Unsafe Deserialization in CVE-2024-54678 (CVE-2024-54678)
CVE-2025-25691 Command Injection in deserialization (CVE-2025-25691)
CVE-2025-25692 Command Injection in deserialization (CVE-2025-25692)
CVE-2016-15044 Code Injection in deserialization (CVE-2016-15044)
CVE-2025-53770 KEV [KEV] Unsafe Deserialization in Microsoft sharepoint (CVE-2025-53770)
CVE-2025-24016 KEV [KEV] Unsafe Deserialization in wazuh (CVE-2025-24016)
CVE-2025-42999 KEV [KEV] Unsafe Deserialization in Sap netweaver (CVE-2025-42999)
CVE-2025-2251 Unsafe Deserialization in deserialization (CVE-2025-2251)
CVE-2025-24813 KEV [KEV] Vulnerability in Apache tomcat (CVE-2025-24813)
CVE-2019-9875 KEV [KEV] Unsafe Deserialization in Sitecore cms-and-experience-platform-xp (CVE-2019-9875)
CVE-2019-9874 KEV [KEV] Unsafe Deserialization in Sitecore cms-and-experience-platform-xp (CVE-2019-9874)
CVE-2024-20953 KEV [KEV] Unsafe Deserialization in Oracle agile-product-lifecycle-management-plm (CVE-2024-20953)
CVE-2017-3066 KEV [KEV] Unsafe Deserialization in Adobe coldfusion (CVE-2017-3066)
CVE-2025-0994 KEV [KEV] Unsafe Deserialization in Trimble cityworks (CVE-2025-0994)
CVE-2025-23006 KEV [KEV] Unsafe Deserialization in Sonicwall sma1000-appliances (CVE-2025-23006)
CVE-2024-38094 KEV [KEV] Unsafe Deserialization in Microsoft sharepoint (CVE-2024-38094)
CVE-2024-40711 KEV [KEV] Unsafe Deserialization in Veeam backup-replication (CVE-2024-40711)
CVE-2019-0344 KEV [KEV] Unsafe Deserialization in Sap commerce-cloud (CVE-2019-0344)
CVE-2022-21445 KEV [KEV] Unsafe Deserialization in Oracle adf-faces (CVE-2022-21445)
CVE-2020-0618 KEV [KEV] Unsafe Deserialization in Microsoft sql-server (CVE-2020-0618)
CVE-2024-44902 Unsafe Deserialization in deserialization (CVE-2024-44902)
CVE-2024-28986 KEV [KEV] Unsafe Deserialization in Solarwinds web-help-desk (CVE-2024-28986)
CVE-2018-0824 KEV [KEV] Unsafe Deserialization in Microsoft windows (CVE-2018-0824)
CVE-2024-35249 Microsoft Dynamics 365 Business Central Remote Code Execution Vulnerability
CVE-2023-43208 KEV [KEV] Unsafe Deserialization in Nextgen healthcare nextgen-healthcare (CVE-2023-43208)
CVE-2024-23052 Unsafe Deserialization in 5kcrm (CVE-2024-23052)
CVE-2018-15133 KEV [KEV] Unsafe Deserialization in laravel (CVE-2018-15133)

🍪 About cookies

We use cookies to keep you logged in, remember your language, and improve the service.

Details →