Cwe 502

CWE-502: 安全でないデシリアライゼーション 🧬 CWE 関連 70
slug: cwe-502

解説

CWE-502は「シリアライズされたデータ (オブジェクトをバイト列に変換したもの) を信頼せずに復元 (デシリアライズ) してしまう」欠陥です。 Java・Python・PHP・.NETなどで、攻撃者が細工したオブジェクトを送ると任意コード実行されてしまうため、Webサーバー乗っ取りの典型ルートです。
📌 具体例
CVE-2017-9805 (Apache Struts2 REST Plugin): XMLデシリアライズによるRCEで、Equifax事件 (1.4億人個人情報流出) の直接原因となった。

🔖 関連タグ

🛡 このタグに関連する脆弱性 789

ID タイトル
CVE-2018-15133 KEV 【KEV】laravel に 安全でないデシリアライゼーション (CVE-2018-15133)
CVE-2023-29300 KEV 【KEV】Adobe coldfusion に 安全でないデシリアライゼーション (CVE-2023-29300)
CVE-2023-38203 KEV 【KEV】Adobe coldfusion に 安全でないデシリアライゼーション (CVE-2023-38203)
CVE-2023-46604 KEV 【KEV】Apache activemq に 安全でないデシリアライゼーション (CVE-2023-46604)
CVE-2023-40044 KEV 【KEV】Progress ws-ftp-server に 安全でないデシリアライゼーション (CVE-2023-40044)
CVE-2023-43176 deserialization に 安全でないデシリアライゼーション (CVE-2023-43176)
CVE-2023-26359 KEV 【KEV】Adobe coldfusion に 安全でないデシリアライゼーション (CVE-2023-26359)
CVE-2023-38181 Microsoft Exchange Server Spoofing Vulnerability
CVE-2023-38182 Microsoft Exchange Server Remote Code Execution Vulnerability
CVE-2023-35388 Microsoft Exchange Server Remote Code Execution Vulnerability
CVE-2022-31199 KEV 【KEV】Netwrix auditor に 安全でないデシリアライゼーション (CVE-2022-31199)
CVE-2020-29312 zend に 安全でないデシリアライゼーション (CVE-2020-29312)
CVE-2021-39144 KEV 【KEV】com.thoughtworks.xstream:xstream の脆弱性 (CVE-2021-39144)
CVE-2020-5741 KEV 【KEV】Plex media-server に 安全でないデシリアライゼーション (CVE-2020-5741)
CVE-2022-47986 KEV 【KEV】Ibm aspera-faspex に 安全でないデシリアライゼーション (CVE-2022-47986)
CVE-2023-21713 Microsoft SQL Server Remote Code Execution Vulnerability
CVE-2023-21703 Azure Data Box Gateway Remote Code Execution Vulnerability
CVE-2023-21706 Microsoft Exchange Server Remote Code Execution Vulnerability
CVE-2023-21707 Microsoft Exchange Server Remote Code Execution Vulnerability
CVE-2023-21568 Microsoft SQL Server Integration Service (VS extension) Remote Code Execution Vulnerability
CVE-2023-0669 KEV 【KEV】Fortra goanywhere-mft に 安全でないデシリアライゼーション (CVE-2023-0669)
CVE-2021-35587 KEV 【KEV】Oracle fusion-middleware に 安全でないデシリアライゼーション (CVE-2021-35587)
CVE-2022-21624 c に 安全でないデシリアライゼーション (CVE-2022-21624)
CVE-2022-41082 KEV 【KEV】Microsoft exchange-server に 安全でないデシリアライゼーション (CVE-2022-41082)
CVE-2022-35405 KEV 【KEV】Zoho manageengine に 安全でないデシリアライゼーション (CVE-2022-35405)
CVE-2018-2628 KEV 【KEV】Oracle weblogic-server に 安全でないデシリアライゼーション (CVE-2018-2628)
CVE-2021-31010 KEV 【KEV】Apple ios の脆弱性 (CVE-2021-31010)
CVE-2022-32224 activerecord に 安全でないデシリアライゼーション (CVE-2022-32224)
CVE-2021-36665 druva に 安全でないデシリアライゼーション (CVE-2021-36665)
CVE-2019-15271 KEV 【KEV】Cisco rv-series-routers に 安全でないデシリアライゼーション (CVE-2019-15271)

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →