CWE-502
Deserialización de datos no confiables
Acerca de
El producto deserializa datos no confiables sin asegurar suficientemente que los datos resultantes serán válidos.
Consecuencias comunes
- Integridad → Modificar datos de la aplicación, Estado inesperado
- Disponibilidad → DoS: consumo de recursos (CPU)
- Otro → Varía según el contexto
Mitigaciones
- Arquitectura y diseño, Implementación: Si está disponible, use las funciones de firma/sellado del lenguaje de programación para asegurar que los datos deserializados no hayan sido alterados. Por ejemplo, se podría usar un código de autenticación de mensajes basado en hash (HMAC) para garantizar que los datos no hayan sido modificados.
- Implementación: Al deserializar datos, rellene un objeto nuevo en lugar de simplemente deserializar. El resultado es que los datos fluyen a través de una validación de entradas segura y que las funciones son seguras.
- Implementación: Defina explícitamente un object() final para impedir la deserialización.
- Arquitectura y diseño, Implementación: Convierta los campos en transitorios (transient) para protegerlos de la deserialización. Un intento de serializar y luego deserializar una clase que contiene campos transitorios dará como resultado valores NULL donde deberían estar los datos transitorios. Esta es una excelente manera de evitar que variables sensibles, temporales o basadas en el entorno se arr
- Implementación: Evite tener disponibles tipos o gadgets innecesarios (una secuencia de instancias e invocaciones de métodos que pueden autoejecutarse durante el proceso de deserialización, a menudo presentes en bibliotecas) que puedan aprovecharse con fines maliciosos. Esto limita el potencial de que el atacante aproveche tipos y gadgets no previstos o no autorizados. Agregue únicamente clases ace
- Arquitectura y diseño, Implementación: Emplee criptografía sobre los datos o el código como protección. Sin embargo, es importante señalar que seguiría siendo seguridad del lado del cliente. Esto es arriesgado porque si el cliente se ve comprometido, entonces la seguridad implementada en el cliente (la criptografía) puede eludirse.
CVEs con esta debilidad
Preguntas frecuentes
¿Qué es CWE-502?
El producto deserializa datos no confiables sin asegurar suficientemente que los datos resultantes serán válidos. Consecuencias comunes Integridad → Modificar datos de la aplicación, Estado inesperado Disponibilidad → DoS: consumo de recursos (CPU) Otro → Varía según el contexto Mitigaciones Arquitectura y diseño, Implementación: Si está disponible, use las funciones de firma/sellado del lenguaje de programación para…
¿Qué probabilidad hay de que CWE-502 sea explotada?
MITRE califica la probabilidad de explotación de CWE-502 como medium.
¿Qué plataformas afecta CWE-502?
CWE-502 se ha observado en: Java, Ruby, PHP, Python, JavaScript, Not Technology-Specific, ICS/OT, AI/ML.
¿Cuántas CVE rastrea Rainforest para CWE-502?
Rainforest Labs rastrea actualmente 9 CVE publicadas asociadas a CWE-502. Están listadas en esta página.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
