Weaknesses of type CWE-352

5,848 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2016-6277HIGHNETGEAR R6250 before 1.0.4.6.Beta, R6400 before 1.0.1.18.Beta, R6700 before 1.0.1.14.Beta, R6900, R7000 before 1.0.7.6.Beta, R7100LG before EPSS 99.8%KEVCVE-2022-41622HIGHiControl SOAP vulnerabilityEPSS 88.0%CVE-2025-54782CRITICAL@nestjs/devtools-integration's CSRF to Sandbox Escape Allows for RCE against JS DevelopersEPSS 48.3%CVE-2014-100005HIGHMultiple cross-site request forgery (CSRF) vulnerabilities in D-Link DIR-600 router (rev. Bx) with firmware before 2.17b02 allow remote attaEPSS 42.4%KEVCVE-2008-4128MEDIUMMultiple cross-site request forgery (CSRF) vulnerabilities in the HTTP Administration component in Cisco IOS 12.4 on the 871 Integrated ServEPSS 33.0%KEVCVE-2023-2533HIGHPaperCut MF/NG 22.0.10 (Build 65996 2023-03-27) - Remote code execution via CSRFEPSS 29.2%KEVCVE-2022-1020Woo Product Table < 3.1.2 - Unauthenticated Arbitrary Function CallEPSS 25.9%CVE-2023-48292CRITICALXWiki Admin Tools Application Run Shell Command allows CSRF RCE attacksEPSS 22.9%CVE-2023-22457CRITICALorg.xwiki.contrib:application-ckeditor-ui vulnerable to Remote Code Execution via Cross-Site Request ForgeryEPSS 18.7%CVE-2019-12624HIGHCisco IOS XE NGWC Legacy Wireless Device Manager GUI Cross-Site Request Forgery VulnerabilityEPSS 18.2%CVE-2020-10181CRITICALgoform/formEMR30 in Sumavision Enhanced Multimedia Router (EMR) 3.0.4.27 allows creation of arbitrary users with elevated privileges (adminiEPSS 14.7%KEVCVE-2024-2449HIGHLoadMaster Cross-Site Request Forgery (CSRF)EPSS 12.9%CVE-2024-1538HIGHFile Manager <= 7.2.4 - Cross-Site Request Forgery to Local JS File InclusionEPSS 10.7%CVE-2024-24777HIGHA cross-site request forgery (CSRF) vulnerability exists in the Web Application functionality of the LevelOne WBR-6012 R0.40e6. A specially EPSS 8.1%CVE-2022-45980HIGHTenda AX12 V22.03.01.21_CN was discovered to contain a Cross-Site Request Forgery (CSRF) via /goform/SysToolRestoreSet .EPSS 7.5%CVE-2024-38457HIGHXenforo before 2.2.16 allows CSRF.EPSS 7.4%CVE-2021-25032PublishPress Capabilities < 2.3.1 - Unauthenticated Arbitrary Options Update to Blog CompromiseEPSS 6.6%CVE-2021-24581Blue Admin <= 21.06.01 - CSRF to Stored Cross-Site Scripting (XSS)EPSS 4.1%CVE-2021-25052Button Generator < 2.3.3 - RFI leading to RCE via CSRFEPSS 3.4%CVE-2024-34069HIGHWerkzeug's improper usage of a pathname and improper CSRF protection results in the remote command executionEPSS 3.4%