Weaknesses of type CWE-1066

1 result

Falta de controle na serialização de dados

É a ausência de mecanismos que validem ou controlem quais objetos podem ser serializados e desserializados em uma aplicação. Sem esse controle, um atacante pode injetar objetos maliciosos durante a desserialização, executando código arbitrário ou alterando o fluxo da aplicação.

Example

Uma API Java que desserializa diretamente dados JSON recebidos do cliente sem whitelist de classes permitidas. Um atacante envia um payload contendo uma classe maliciosa que, ao ser desserializada, executa comandos no servidor.

How to mitigate

Implemente whitelists explícitas de classes permitidas para desserialização (usar ObjectInputFilter em Java, ou equivalentes em outras linguagens). Evite desserializar dados não confiáveis; prefira formatos estruturados como JSON com validação de schema.