Weaknesses of type CWE-352

6,050 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2022-0505MEDIUMCross-Site Request Forgery (CSRF) in microweber/microweberEPSS 0.7%CVE-2022-2542HIGHuContext for Clickbank <= 3.9.1 - Cross-Site Request Forgery to Cross-Site ScriptingEPSS 0.7%CVE-2022-2233HIGHBanner Cycler <= 1.4 - Cross-Site Request Forgery to Cross-Site ScriptingEPSS 0.7%CVE-2022-22808A CWE-352: Cross-Site Request Forgery (CSRF) exists that could cause a remote attacker to gain unauthorized access to the product when conduEPSS 0.7%CVE-2019-3876MEDIUMA flaw was found in the /oauth/token/request custom endpoint of the OpenShift OAuth server allowing for XSS generation of CLI tokens due to EPSS 0.7%CVE-2021-24179Business Directory Plugin < 5.11 - Arbitrary File Upload to RCEEPSS 0.7%CVE-2021-24178Business Directory Plugin < 5.11.1 - Arbitrary Add/Edit/Delete Form Field to Stored XSSEPSS 0.7%CVE-2018-1230Pivotal Spring Batch Admin, all versions, does not contain cross site request forgery protection. A remote unauthenticated user could craft EPSS 0.7%CVE-2019-16002MEDIUMCisco SD-WAN Solution vManage Cross-Site Request Forgery VulnerabilityEPSS 0.7%CVE-2019-1915MEDIUMMultiple Cisco Unified Communications Products Cross-Site Request Forgery VulnerabilityEPSS 0.7%CVE-2018-14783NetComm Wireless G LTE Light Industrial M2M Router (NWL-25) with firmware 2.0.29.11 and prior. A cross-site request forgery condition can ocEPSS 0.7%CVE-2021-25053WP Coder < 2.5.2 - RFI leading to RCE via CSRFEPSS 0.7%CVE-2023-37277CRITICALXWiki Platform vulnerable to cross-site request forgery (CSRF) via the REST APIEPSS 0.7%CVE-2020-36504WP-Pro-Quiz <= 0.37 - Arbitrary Quiz Deletion via CSRFEPSS 0.7%CVE-2024-0623MEDIUMVK Block Patterns <= 1.31.1.1 - Cross-Site Request ForgeryEPSS 0.7%CVE-2019-9882Multi modules of MailSherlock MSR35 and MSR45 lead to a CSRF vulnerability. It allows attacker to add malicious email sources into whitelist.EPSS 0.7%CVE-2019-9883Multi modules of MailSherlock MSR35 and MSR45 lead to a CSRF vulnerability. It allows attacker to elevate privilege of specific account.EPSS 0.7%CVE-2022-2540HIGHLink Optimizer Lite <= 1.4.5 - Cross-Site Request Forgery to Cross-Site ScriptingEPSS 0.7%CVE-2020-20726HIGHCross Site Request Forgery vulnerability in Gila GilaCMS v.1.11.4 allows a remote attacker to execute arbitrary code via the cm/update_rows/EPSS 0.7%CVE-2023-2746CRITICALRockwell Automation Enhanced HIM Vulnerable to Cross-Site Request Forgery AttackEPSS 0.7%