Cwe 502

🧬 CWE Liées 70
slug: cwe-502

Explication

CWE-502は「シリアライズされたデータ (オブジェクトをバイト列に変換したもの) を信頼せずに復元 (デシリアライズ) してしまう」欠陥です。 Java・Python・PHP・.NETなどで、攻撃者が細工したオブジェクトを送ると任意コード実行されてしまうため、Webサーバー乗っ取りの典型ルートです。
📌 Exemple
CVE-2017-9805 (Apache Struts2 REST Plugin): XMLデシリアライズによるRCEで、Equifax事件 (1.4億人個人情報流出) の直接原因となった。

🔖 Étiquettes liées

🛡 Vulnérabilités associées 788

ID Titre
CVE-2026-78262 Unauthenticated PHP Object Injection in WP Project Manager <= 4.0.6 versions.
CVE-2026-32563 Désérialisation non sécurisée dans wordpress (CVE-2026-32563)
CVE-2026-40877 Combodo iTop is a web-based IT service management tool. Prior to 3.2.3, iTop is vulnerable to PHP object injection in the user preference functionality, which can lead to remote code execution. This i...
CVE-2026-76843 Désérialisation non sécurisée dans CVE-2026-76843 (CVE-2026-76843)
CVE-2026-66650 Unauthenticated PHP Object Injection in FreightCo <= 1.1.15 versions.
CVE-2026-78147 Vulnérabilité dans cpp (CVE-2026-78147)
CVE-2026-0551 Désérialisation non sécurisée dans wordpress (CVE-2026-0551)
CVE-2026-4703 Désérialisation non sécurisée dans wordpress (CVE-2026-4703)
CVE-2026-71513 Désérialisation non sécurisée dans CVE-2026-71513 (CVE-2026-71513)
CVE-2026-77646 Désérialisation non sécurisée dans ssrf (CVE-2026-77646)
CVE-2026-77645 Vulnérabilité dans deserialization (CVE-2026-77645)
CVE-2026-69836 KEV [KEV] Désérialisation non sécurisée dans Microsoft deserialization (CVE-2026-69836)
CVE-2026-18285 Désérialisation non sécurisée dans deserialization (CVE-2026-18285)
CVE-2026-15679 Désérialisation non sécurisée dans deserialization (CVE-2026-15679)
CVE-2026-73993 Unauthenticated PHP Object Injection in FundEngine <= 1.7.9 versions.
CVE-2026-66672 Unauthenticated PHP Object Injection in Flatastic <= 2.0 versions.
CVE-2026-66583 Unauthenticated PHP Object Injection in Forminator <= 1.57.0 versions.
CVE-2026-76850 Désérialisation non sécurisée dans deserialization (CVE-2026-76850)
CVE-2026-76404 Désérialisation non sécurisée dans splunk (CVE-2026-76404)
CVE-2026-76395 Désérialisation non sécurisée dans deserialization (CVE-2026-76395)
CVE-2026-44901 Désérialisation non sécurisée dans CVE-2026-44901 (CVE-2026-44901)
CVE-2026-49816 Désérialisation non sécurisée dans deserialization (CVE-2026-49816)
CVE-2026-49817 Désérialisation non sécurisée dans deserialization (CVE-2026-49817)
CVE-2026-73389 Unauthenticated PHP Object Injection in Kalles Addons <= 1.0.6 versions.
CVE-2026-73364 Customer PHP Object Injection in Flexible Subscriptions <= 1.8.1 versions.
CVE-2026-75987 Vulnérabilité dans deserialization (CVE-2026-75987)
CVE-2026-60412 Désérialisation non sécurisée dans c (CVE-2026-60412)
CVE-2026-60392 Désérialisation non sécurisée dans c (CVE-2026-60392)
CVE-2026-74012 Editor PHP Object Injection in TaxoPress <= 3.51.0 versions.
CVE-2026-73397 Unauthenticated Deserialization of untrusted data in Youzify <= 1.3.7 versions.

🍪 À propos des cookies

Nous utilisons des cookies pour conserver votre session, mémoriser la langue et améliorer le service.

En savoir plus →