Cwe 502

🧬 CWE Liées 70
slug: cwe-502

Explication

CWE-502は「シリアライズされたデータ (オブジェクトをバイト列に変換したもの) を信頼せずに復元 (デシリアライズ) してしまう」欠陥です。 Java・Python・PHP・.NETなどで、攻撃者が細工したオブジェクトを送ると任意コード実行されてしまうため、Webサーバー乗っ取りの典型ルートです。
📌 Exemple
CVE-2017-9805 (Apache Struts2 REST Plugin): XMLデシリアライズによるRCEで、Equifax事件 (1.4億人個人情報流出) の直接原因となった。

🔖 Étiquettes liées

🛡 Vulnérabilités associées 788

ID Titre
CVE-2023-29300 KEV [KEV] Désérialisation non sécurisée dans Adobe coldfusion (CVE-2023-29300)
CVE-2023-38203 KEV [KEV] Désérialisation non sécurisée dans Adobe coldfusion (CVE-2023-38203)
CVE-2023-46604 KEV [KEV] Désérialisation non sécurisée dans Apache activemq (CVE-2023-46604)
CVE-2023-40044 KEV [KEV] Désérialisation non sécurisée dans Progress ws-ftp-server (CVE-2023-40044)
CVE-2023-43176 Désérialisation non sécurisée dans deserialization (CVE-2023-43176)
CVE-2023-26359 KEV [KEV] Désérialisation non sécurisée dans Adobe coldfusion (CVE-2023-26359)
CVE-2023-38181 Microsoft Exchange Server Spoofing Vulnerability
CVE-2023-38182 Microsoft Exchange Server Remote Code Execution Vulnerability
CVE-2023-35388 Microsoft Exchange Server Remote Code Execution Vulnerability
CVE-2022-31199 KEV [KEV] Désérialisation non sécurisée dans Netwrix auditor (CVE-2022-31199)
CVE-2020-29312 Désérialisation non sécurisée dans zend (CVE-2020-29312)
CVE-2021-39144 KEV [KEV] Vulnérabilité dans com.thoughtworks.xstream:xstream (CVE-2021-39144)
CVE-2020-5741 KEV [KEV] Désérialisation non sécurisée dans Plex media-server (CVE-2020-5741)
CVE-2022-47986 KEV [KEV] Désérialisation non sécurisée dans Ibm aspera-faspex (CVE-2022-47986)
CVE-2023-21713 Microsoft SQL Server Remote Code Execution Vulnerability
CVE-2023-21703 Azure Data Box Gateway Remote Code Execution Vulnerability
CVE-2023-21706 Microsoft Exchange Server Remote Code Execution Vulnerability
CVE-2023-21707 Microsoft Exchange Server Remote Code Execution Vulnerability
CVE-2023-21568 Microsoft SQL Server Integration Service (VS extension) Remote Code Execution Vulnerability
CVE-2023-0669 KEV [KEV] Désérialisation non sécurisée dans Fortra goanywhere-mft (CVE-2023-0669)
CVE-2021-35587 KEV [KEV] Désérialisation non sécurisée dans Oracle fusion-middleware (CVE-2021-35587)
CVE-2022-21624 Désérialisation non sécurisée dans c (CVE-2022-21624)
CVE-2022-41082 KEV [KEV] Désérialisation non sécurisée dans Microsoft exchange-server (CVE-2022-41082)
CVE-2022-35405 KEV [KEV] Désérialisation non sécurisée dans Zoho manageengine (CVE-2022-35405)
CVE-2018-2628 KEV [KEV] Désérialisation non sécurisée dans Oracle weblogic-server (CVE-2018-2628)
CVE-2021-31010 KEV [KEV] Vulnérabilité dans Apple ios (CVE-2021-31010)
CVE-2022-32224 Désérialisation non sécurisée dans activerecord (CVE-2022-32224)
CVE-2021-36665 Désérialisation non sécurisée dans druva (CVE-2021-36665)
CVE-2019-15271 KEV [KEV] Désérialisation non sécurisée dans Cisco rv-series-routers (CVE-2019-15271)
CVE-2019-12868 Désérialisation non sécurisée dans deserialization (CVE-2019-12868)

🍪 À propos des cookies

Nous utilisons des cookies pour conserver votre session, mémoriser la langue et améliorer le service.

En savoir plus →