Cwe 502

🧬 CWE Related 70
slug: cwe-502

Explanation

CWE-502は「シリアライズされたデータ (オブジェクトをバイト列に変換したもの) を信頼せずに復元 (デシリアライズ) してしまう」欠陥です。 Java・Python・PHP・.NETなどで、攻撃者が細工したオブジェクトを送ると任意コード実行されてしまうため、Webサーバー乗っ取りの典型ルートです。
📌 Example
CVE-2017-9805 (Apache Struts2 REST Plugin): XMLデシリアライズによるRCEで、Equifax事件 (1.4億人個人情報流出) の直接原因となった。

🔖 Related tags

🛡 Vulnerabilities tagged with this 788

ID Title
CVE-2023-29300 KEV [KEV] Unsafe Deserialization in Adobe coldfusion (CVE-2023-29300)
CVE-2023-38203 KEV [KEV] Unsafe Deserialization in Adobe coldfusion (CVE-2023-38203)
CVE-2023-46604 KEV [KEV] Unsafe Deserialization in Apache activemq (CVE-2023-46604)
CVE-2023-40044 KEV [KEV] Unsafe Deserialization in Progress ws-ftp-server (CVE-2023-40044)
CVE-2023-43176 Unsafe Deserialization in deserialization (CVE-2023-43176)
CVE-2023-26359 KEV [KEV] Unsafe Deserialization in Adobe coldfusion (CVE-2023-26359)
CVE-2023-38181 Microsoft Exchange Server Spoofing Vulnerability
CVE-2023-38182 Microsoft Exchange Server Remote Code Execution Vulnerability
CVE-2023-35388 Microsoft Exchange Server Remote Code Execution Vulnerability
CVE-2022-31199 KEV [KEV] Unsafe Deserialization in Netwrix auditor (CVE-2022-31199)
CVE-2020-29312 Unsafe Deserialization in zend (CVE-2020-29312)
CVE-2021-39144 KEV [KEV] Vulnerability in com.thoughtworks.xstream:xstream (CVE-2021-39144)
CVE-2020-5741 KEV [KEV] Unsafe Deserialization in Plex media-server (CVE-2020-5741)
CVE-2022-47986 KEV [KEV] Unsafe Deserialization in Ibm aspera-faspex (CVE-2022-47986)
CVE-2023-21713 Microsoft SQL Server Remote Code Execution Vulnerability
CVE-2023-21703 Azure Data Box Gateway Remote Code Execution Vulnerability
CVE-2023-21706 Microsoft Exchange Server Remote Code Execution Vulnerability
CVE-2023-21707 Microsoft Exchange Server Remote Code Execution Vulnerability
CVE-2023-21568 Microsoft SQL Server Integration Service (VS extension) Remote Code Execution Vulnerability
CVE-2023-0669 KEV [KEV] Unsafe Deserialization in Fortra goanywhere-mft (CVE-2023-0669)
CVE-2021-35587 KEV [KEV] Unsafe Deserialization in Oracle fusion-middleware (CVE-2021-35587)
CVE-2022-21624 Unsafe Deserialization in c (CVE-2022-21624)
CVE-2022-41082 KEV [KEV] Unsafe Deserialization in Microsoft exchange-server (CVE-2022-41082)
CVE-2022-35405 KEV [KEV] Unsafe Deserialization in Zoho manageengine (CVE-2022-35405)
CVE-2018-2628 KEV [KEV] Unsafe Deserialization in Oracle weblogic-server (CVE-2018-2628)
CVE-2021-31010 KEV [KEV] Vulnerability in Apple ios (CVE-2021-31010)
CVE-2022-32224 Unsafe Deserialization in activerecord (CVE-2022-32224)
CVE-2021-36665 Unsafe Deserialization in druva (CVE-2021-36665)
CVE-2019-15271 KEV [KEV] Unsafe Deserialization in Cisco rv-series-routers (CVE-2019-15271)
CVE-2019-12868 Unsafe Deserialization in deserialization (CVE-2019-12868)

🍪 About cookies

We use cookies to keep you logged in, remember your language, and improve the service.

Details →