Weaknesses of type CWE-352

6,050 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2021-24487St Daily Tip <= 4.7 - CSRF to Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-34645HIGHShopping Cart & eCommerce Store <= 5.1.0 Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.6%CVE-2019-18271OSIsoft PI Vision, All versions of PI Vision prior to 2019. The affected product is vulnerable to a cross-site request forgery that may be iEPSS 0.6%CVE-2021-39197MEDIUMCross-Site Request Forgery in better_errorsEPSS 0.6%CVE-2021-25930MEDIUMIn OpenNMS Horizon, versions opennms-1-0-stable through opennms-27.1.0-1; OpenNMS Meridian, versions meridian-foundation-2015.1.0-1 through EPSS 0.6%CVE-2021-24804Simple JWT Login < 3.2.1 - Arbitrary Settings Update to Site Takeover via CSRFEPSS 0.6%CVE-2023-4047A bug in popup notifications delay calculation could have made it possible for an attacker to trick a user into granting permissions. This vEPSS 0.6%CVE-2021-24696Simple Download Monitor < 3.9.9 - Multiple CSRFEPSS 0.6%CVE-2021-41274CRITICALAuthentication Bypass by CSRF WeaknessEPSS 0.6%CVE-2022-0499Sermon Browser <= 0.45.22 - Arbitrary File Upload via CSRFEPSS 0.6%CVE-2021-24803Core Tweaks WP Setup <= 4.1 - Arbitrary Admin Account Creation / Admin Email Update via CSRFEPSS 0.6%CVE-2021-43559A flaw was found in Moodle in versions 3.11 to 3.11.3, 3.10 to 3.10.7, 3.9 to 3.9.10 and earlier unsupported versions. The "delete related bEPSS 0.6%CVE-2018-13800A vulnerability has been identified in SIMATIC S7-1200 CPU family version 4 (All versions < V4.2.3). The web interface could allow a Cross-SEPSS 0.6%CVE-2021-42358HIGHContact Form With Captcha <= 1.6.2 Cross-Site Request Forgery to Reflected Cross-Site ScriptingEPSS 0.6%CVE-2021-34636HIGHCountdown and CountUp, WooCommerce Sales Timer <= 1.5.7 Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-42364HIGHStetic <= 1.0.6 Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-1912HIGHButton Widget Smartsoft <= 1.0.1 - Cross-Site Request Forgery to Cross-Site ScriptingEPSS 0.6%CVE-2021-3944LOWCross-Site Request Forgery (CSRF) in bookstackapp/bookstackEPSS 0.6%CVE-2020-36505Delete All Comments Easily <= 1.3 - All Comments Deletion via CSRFEPSS 0.6%CVE-2023-40572CRITICALXWiki Platform vulnerable to CSRF privilege escalation/RCE via the create actionEPSS 0.6%