Cwe 502

🧬 CWE Liées 70
slug: cwe-502

Explication

CWE-502は「シリアライズされたデータ (オブジェクトをバイト列に変換したもの) を信頼せずに復元 (デシリアライズ) してしまう」欠陥です。 Java・Python・PHP・.NETなどで、攻撃者が細工したオブジェクトを送ると任意コード実行されてしまうため、Webサーバー乗っ取りの典型ルートです。
📌 Exemple
CVE-2017-9805 (Apache Struts2 REST Plugin): XMLデシリアライズによるRCEで、Equifax事件 (1.4億人個人情報流出) の直接原因となった。

🔖 Étiquettes liées

🛡 Vulnérabilités associées 788

ID Titre
CVE-2020-36179 Désérialisation non sécurisée dans apache (CVE-2020-36179)
CVE-2020-36180 Désérialisation non sécurisée dans apache (CVE-2020-36180)
CVE-2020-36182 Désérialisation non sécurisée dans apache (CVE-2020-36182)
CVE-2020-36184 Désérialisation non sécurisée dans apache (CVE-2020-36184)
CVE-2020-36185 Désérialisation non sécurisée dans apache (CVE-2020-36185)
CVE-2020-36186 Désérialisation non sécurisée dans apache (CVE-2020-36186)
CVE-2020-36187 Désérialisation non sécurisée dans apache (CVE-2020-36187)
CVE-2020-36188 Désérialisation non sécurisée dans fasterxml (CVE-2020-36188)
CVE-2020-36189 Désérialisation non sécurisée dans fasterxml (CVE-2020-36189)
CVE-2020-36181 Désérialisation non sécurisée dans apache (CVE-2020-36181)
CVE-2020-35728 Désérialisation non sécurisée dans apache (CVE-2020-35728)
CVE-2020-35490 Désérialisation non sécurisée dans apache (CVE-2020-35490)
CVE-2020-35491 Désérialisation non sécurisée dans apache (CVE-2020-35491)
CVE-2020-24750 Désérialisation non sécurisée dans fasterxml (CVE-2020-24750)
CVE-2020-24616 Désérialisation non sécurisée dans fasterxml (CVE-2020-24616)
CVE-2020-14195 Désérialisation non sécurisée dans fasterxml (CVE-2020-14195)
CVE-2020-14060 Désérialisation non sécurisée dans apache (CVE-2020-14060)
CVE-2020-14061 Désérialisation non sécurisée dans fasterxml (CVE-2020-14061)
CVE-2020-14062 Désérialisation non sécurisée dans apache (CVE-2020-14062)
CVE-2020-9484 Désérialisation non sécurisée dans org.apache.tomcat:tomcat-catalina (CVE-2020-9484)
CVE-2020-11619 Désérialisation non sécurisée dans fasterxml (CVE-2020-11619)
CVE-2020-11111 FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.apache.activemq.* (aka activemq-jms, activemq-core, activemq-pool, an...
CVE-2020-11112 FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.apache.commons.proxy.provider.remoting.RmiProvider (aka apache/common...
CVE-2020-11113 FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.apache.openjpa.ee.WASRegistryManagedRuntime (aka openjpa).
CVE-2020-10969 FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to javax.swing.JEditorPane.
CVE-2020-10968 FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.aoju.bus.proxy.provider.remoting.RmiProvider (aka bus-proxy).
CVE-2020-10672 FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.apache.aries.transaction.jms.internal.XaPooledConnectionFactory (aka...
CVE-2020-10673 FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to com.caucho.config.types.ResourceRef (aka caucho-quercus).
CVE-2020-9548 Désérialisation non sécurisée dans fasterxml (CVE-2020-9548)
CVE-2020-9546 Désérialisation non sécurisée dans apache (CVE-2020-9546)

🍪 À propos des cookies

Nous utilisons des cookies pour conserver votre session, mémoriser la langue et améliorer le service.

En savoir plus →