Weaknesses of type CWE-1385

41 results

Falta de validação de origem em WebSockets

Quando uma aplicação aceita conexões WebSocket sem verificar a origem da requisição (header Origin), um atacante pode estabelecer conexões de sites maliciosos e executar ações em nome do usuário legítimo. O servidor assume que toda conexão é confiável, abrindo brechas para CSRF e roubo de dados em tempo real.

Example

Um site malicioso (attacker.com) consegue abrir uma WebSocket para seu banco (bank.com) no navegador de uma vítima logada. Sem validação de origem, o servidor aceita e o atacante passa a interceptar mensagens ou executar transferências em tempo real.

How to mitigate

Sempre valide o header Origin ou Referer antes de aceitar a conexão WebSocket; compare contra uma lista explícita de domínios confiados. Use tokens CSRF específicos para WebSocket ou implemente autenticação robusta além de cookies.

CVE-2023-2886MEDIUMCross-Site WebSocket Hijacking in CBOT's ChatbotEPSS 0.2%CVE-2025-54289HIGHPrivilege Escalation via WebSocket Connection Hijacking in LXD Operations APIEPSS 0.2%CVE-2025-56647MEDIUMnpm @farmfe/core before 1.7.6 is Missing Origin Validation in WebSocket. The development (hot module reloading) server does not validate oriEPSS 0.2%CVE-2025-48068LOWInformation exposure in Next.js dev server due to lack of origin verificationEPSS 0.2%CVE-2026-15580MEDIUMPassPortal browser extension: vault token disclosure via unvalidated postMessageEPSS 0.2%CVE-2026-44211CRITICALCline Kanban Server has a Cross-Origin WebSocket Hijacking VulnerabilityEPSS 0.2%CVE-2026-21883MEDIUMBokeh server applications have Incomplete Origin Validation in WebSocketsEPSS 0.2%CVE-2026-34403MEDIUMNginx-UI vulnerable to Cross-Site WebSocket Hijacking (CSWSH) via missing origin validation on all WebSocket endpointsEPSS 0.2%CVE-2026-71416HIGHHeadroom vulnerable to Cross-Site WebSocket Hijacking (CSWSH)EPSS 0.2%CVE-2023-32264MEDIUMCWE-1385 vulnerability in OpenText Documentum D2 affecting versions16.5.1 to CE 23.2. The vulnerability could allow upload arbitrary code anEPSS 0.2%CVE-2026-27977LOWNext.js: null origin can bypass dev HMR websocket CSRF checksEPSS 0.2%CVE-2026-44514MEDIUMKubetail: Cross-Site WebSocket Hijacking allows attacker to read Kubernetes logs from authenticated usersEPSS 0.2%CVE-2026-35589HIGHnanobot: Cross-Site WebSocket Hijacking in WhatsApp Bridge (CVE-2026-2577 Fix Update)EPSS 0.2%CVE-2025-36116MEDIUMIBM Db2 Mirror for i cross-site websocket hijackingEPSS 0.2%CVE-2026-85183CRITICALTaipy through 4.1.1 Cross-Site WebSocket Hijacking via Wildcard socket.io CORSEPSS 0.2%CVE-2025-61987MEDIUMGroupSession Free edition prior to ver5.3.0, GroupSession byCloud prior to ver5.3.3, and GroupSession ZION prior to ver5.3.2. do not validatEPSS 0.2%CVE-2026-13272MEDIUMSecurity vulnerabilities have been addressed in IBM Verify Identity Access and IBM Security Verify AccessEPSS 0.1%CVE-2026-18251MEDIUMIBM i is Affected By Multiple Vulnerabilities in Navigator for i and Digital Certificate Manager for i.EPSS 0.1%CVE-2024-8201MEDIUMCross-Site WebSocket Hijacking Vulnerability in Hitachi Ops Center AnalyzerEPSS 0.1%CVE-2026-54565MEDIUMrhwp browser extension performs SSRF / private-network requests and leaks HWP preview data to untrusted pagesEPSS 0.1%