Weaknesses of type CWE-1275

31 results

Cookie sensível sem atributo SameSite adequado

Quando um cookie contém dados sensíveis (sessão, autenticação) mas não possui o atributo SameSite configurado ou está configurado como 'None', o navegador envia esse cookie em requisições cross-site, permitindo ataques CSRF (falsificação de requisição entre sites). Um atacante pode forçar um usuário autenticado a executar ações indesejadas em sua conta.

Example

Uma aplicação bancária seta um cookie de sessão sem SameSite. Um atacante publica um site malicioso que faz uma requisição POST invisível (transferência de dinheiro) para o banco. Se o usuário visita o site enquanto autenticado, o cookie de sessão é enviado automaticamente, e a transação é executada sem consentimento.

How to mitigate

Configure SameSite=Strict (ou Lax se necessário compatibilidade) em todos os cookies de sessão e autenticação. No servidor, adicione o header Set-Cookie com o atributo: 'Set-Cookie: sessionId=xyz; SameSite=Strict; Secure; HttpOnly'. Valide também a origem das requisições críticas usando CSRF tokens.

CVE-2026-8427LOWConcrete CMS 9 before 9.5.0 is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/backend/file removeFavoriteFolder($id)EPSS 0.1%CVE-2026-8434LOWConcrete CMS 9 before 9.5.0 is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/backend/file rescanMultiple()EPSS 0.1%CVE-2026-8412LOWConcrete CMS 9 before 9.5.0 is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/dialog/page/bulk/cacheEPSS 0.1%CVE-2026-8433LOWConcrete CMS 9 before 9.5.0 is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/backend/file rescan()EPSS 0.1%CVE-2026-8411LOWConcrete CMS 9 before 9.5.0 is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/dialog/page/bulk/deleteEPSS 0.1%CVE-2026-8414LOWConcrete CMS 9 before 9.5.0 is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/dialog/event/duplicateEPSS 0.1%CVE-2026-8416LOWConcrete CMS 9 before 9.5.0 is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/backend/file addFavoriteFolder($id)EPSS 0.1%CVE-2026-8413LOWConcrete CMS 9 before 9.5.0 is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/dialog/page/bulk/designEPSS 0.1%CVE-2026-61687HIGHhatchet - Unauthenticated OAuth state CSRF / login-CSRF via empty-state collision in ValidateOAuthStateEPSS 0.1%CVE-2026-1697MEDIUMUse of unsecure cookies for GraphicalData web service and WebClient web appEPSS 0.1%CVE-2026-8435LOWConcrete CMS 9 before 9.5.0 is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/backend/file approveVersion()EPSS 0.1%