Cwe 502

CWE-502: 安全でないデシリアライゼーション 🧬 CWE 関連 70
slug: cwe-502

解説

CWE-502は「シリアライズされたデータ (オブジェクトをバイト列に変換したもの) を信頼せずに復元 (デシリアライズ) してしまう」欠陥です。 Java・Python・PHP・.NETなどで、攻撃者が細工したオブジェクトを送ると任意コード実行されてしまうため、Webサーバー乗っ取りの典型ルートです。
📌 具体例
CVE-2017-9805 (Apache Struts2 REST Plugin): XMLデシリアライズによるRCEで、Equifax事件 (1.4億人個人情報流出) の直接原因となった。

🔖 関連タグ

🛡 このタグに関連する脆弱性 788

ID タイトル
CVE-2020-36179 apache に 安全でないデシリアライゼーション (CVE-2020-36179)
CVE-2020-36180 apache に 安全でないデシリアライゼーション (CVE-2020-36180)
CVE-2020-36182 apache に 安全でないデシリアライゼーション (CVE-2020-36182)
CVE-2020-36184 apache に 安全でないデシリアライゼーション (CVE-2020-36184)
CVE-2020-36185 apache に 安全でないデシリアライゼーション (CVE-2020-36185)
CVE-2020-36186 apache に 安全でないデシリアライゼーション (CVE-2020-36186)
CVE-2020-36187 apache に 安全でないデシリアライゼーション (CVE-2020-36187)
CVE-2020-36188 fasterxml に 安全でないデシリアライゼーション (CVE-2020-36188)
CVE-2020-36189 fasterxml に 安全でないデシリアライゼーション (CVE-2020-36189)
CVE-2020-36181 apache に 安全でないデシリアライゼーション (CVE-2020-36181)
CVE-2020-35728 apache に 安全でないデシリアライゼーション (CVE-2020-35728)
CVE-2020-35490 apache に 安全でないデシリアライゼーション (CVE-2020-35490)
CVE-2020-35491 apache に 安全でないデシリアライゼーション (CVE-2020-35491)
CVE-2020-24750 fasterxml に 安全でないデシリアライゼーション (CVE-2020-24750)
CVE-2020-24616 fasterxml に 安全でないデシリアライゼーション (CVE-2020-24616)
CVE-2020-14195 fasterxml に 安全でないデシリアライゼーション (CVE-2020-14195)
CVE-2020-14060 apache に 安全でないデシリアライゼーション (CVE-2020-14060)
CVE-2020-14061 fasterxml に 安全でないデシリアライゼーション (CVE-2020-14061)
CVE-2020-14062 apache に 安全でないデシリアライゼーション (CVE-2020-14062)
CVE-2020-9484 org.apache.tomcat:tomcat-catalina に 安全でないデシリアライゼーション (CVE-2020-9484)
CVE-2020-11619 fasterxml に 安全でないデシリアライゼーション (CVE-2020-11619)
CVE-2020-11111 FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.apache.activemq.* (aka activemq-jms, activemq-core, activemq-pool, an...
CVE-2020-11112 FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.apache.commons.proxy.provider.remoting.RmiProvider (aka apache/common...
CVE-2020-11113 FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.apache.openjpa.ee.WASRegistryManagedRuntime (aka openjpa).
CVE-2020-10969 FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to javax.swing.JEditorPane.
CVE-2020-10968 FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.aoju.bus.proxy.provider.remoting.RmiProvider (aka bus-proxy).
CVE-2020-10672 FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.apache.aries.transaction.jms.internal.XaPooledConnectionFactory (aka...
CVE-2020-10673 FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to com.caucho.config.types.ResourceRef (aka caucho-quercus).
CVE-2020-9548 fasterxml に 安全でないデシリアライゼーション (CVE-2020-9548)
CVE-2020-9546 apache に 安全でないデシリアライゼーション (CVE-2020-9546)

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →