Cwe 502

CWE-502: 安全でないデシリアライゼーション 🧬 CWE 関連 70
slug: cwe-502

解説

CWE-502は「シリアライズされたデータ (オブジェクトをバイト列に変換したもの) を信頼せずに復元 (デシリアライズ) してしまう」欠陥です。 Java・Python・PHP・.NETなどで、攻撃者が細工したオブジェクトを送ると任意コード実行されてしまうため、Webサーバー乗っ取りの典型ルートです。
📌 具体例
CVE-2017-9805 (Apache Struts2 REST Plugin): XMLデシリアライズによるRCEで、Equifax事件 (1.4億人個人情報流出) の直接原因となった。

🔖 関連タグ

🛡 このタグに関連する脆弱性 788

ID タイトル
CVE-2025-71358 picklescan に 安全でないデシリアライゼーション (CVE-2025-71358)
CVE-2025-71354 picklescan に 安全でないデシリアライゼーション (CVE-2025-71354)
CVE-2024-8069 KEV 【KEV】Citrix session-recording に 安全でないデシリアライゼーション (CVE-2024-8069)
CVE-2024-54678 CVE-2024-54678 に 安全でないデシリアライゼーション (CVE-2024-54678)
CVE-2025-25691 deserialization に コマンドインジェクション (CVE-2025-25691)
CVE-2025-25692 deserialization に コマンドインジェクション (CVE-2025-25692)
CVE-2016-15044 deserialization に コードインジェクション (CVE-2016-15044)
CVE-2025-53770 KEV 【KEV】Microsoft sharepoint に 安全でないデシリアライゼーション (CVE-2025-53770)
CVE-2025-24016 KEV 【KEV】wazuh に 安全でないデシリアライゼーション (CVE-2025-24016)
CVE-2025-42999 KEV 【KEV】Sap netweaver に 安全でないデシリアライゼーション (CVE-2025-42999)
CVE-2025-2251 deserialization に 安全でないデシリアライゼーション (CVE-2025-2251)
CVE-2025-24813 KEV 【KEV】Apache tomcat の脆弱性 (CVE-2025-24813)
CVE-2019-9875 KEV 【KEV】Sitecore cms-and-experience-platform-xp に 安全でないデシリアライゼーション (CVE-2019-9875)
CVE-2019-9874 KEV 【KEV】Sitecore cms-and-experience-platform-xp に 安全でないデシリアライゼーション (CVE-2019-9874)
CVE-2024-20953 KEV 【KEV】Oracle agile-product-lifecycle-management-plm に 安全でないデシリアライゼーション (CVE-2024-20953)
CVE-2017-3066 KEV 【KEV】Adobe coldfusion に 安全でないデシリアライゼーション (CVE-2017-3066)
CVE-2025-0994 KEV 【KEV】Trimble cityworks に 安全でないデシリアライゼーション (CVE-2025-0994)
CVE-2025-23006 KEV 【KEV】Sonicwall sma1000-appliances に 安全でないデシリアライゼーション (CVE-2025-23006)
CVE-2024-38094 KEV 【KEV】Microsoft sharepoint に 安全でないデシリアライゼーション (CVE-2024-38094)
CVE-2024-40711 KEV 【KEV】Veeam backup-replication に 安全でないデシリアライゼーション (CVE-2024-40711)
CVE-2019-0344 KEV 【KEV】Sap commerce-cloud に 安全でないデシリアライゼーション (CVE-2019-0344)
CVE-2022-21445 KEV 【KEV】Oracle adf-faces に 安全でないデシリアライゼーション (CVE-2022-21445)
CVE-2020-0618 KEV 【KEV】Microsoft sql-server に 安全でないデシリアライゼーション (CVE-2020-0618)
CVE-2024-44902 deserialization に 安全でないデシリアライゼーション (CVE-2024-44902)
CVE-2024-28986 KEV 【KEV】Solarwinds web-help-desk に 安全でないデシリアライゼーション (CVE-2024-28986)
CVE-2018-0824 KEV 【KEV】Microsoft windows に 安全でないデシリアライゼーション (CVE-2018-0824)
CVE-2024-35249 Microsoft Dynamics 365 Business Central Remote Code Execution Vulnerability
CVE-2023-43208 KEV 【KEV】Nextgen healthcare nextgen-healthcare に 安全でないデシリアライゼーション (CVE-2023-43208)
CVE-2024-23052 5kcrm に 安全でないデシリアライゼーション (CVE-2024-23052)
CVE-2018-15133 KEV 【KEV】laravel に 安全でないデシリアライゼーション (CVE-2018-15133)

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →