Weaknesses of type CWE-352

6,055 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2023-5455MEDIUMIpa: invalid csrf protectionEPSS 0.6%CVE-2022-41253HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins CONS3RT Plugin 1.0.0 and earlier allows attackers to connect to an attacker-speEPSS 0.6%CVE-2020-12511HIGHPepper+Fuchs Comtrol IO-Link Master Cross-Site Request ForgeryEPSS 0.6%CVE-2022-25600MEDIUMWordPress WP Google Map plugin <= 4.2.3 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.6%CVE-2018-0445Cisco Packaged Contact Center Enterprise Cross-Site Request Forgery VulnerabilityEPSS 0.6%CVE-2022-23601HIGHCSRF token missing in SymfonyEPSS 0.6%CVE-2018-0446Cisco Industrial Network Director Cross-Site Request Forgery VulnerabilityEPSS 0.6%CVE-2020-3114HIGHCisco Data Center Network Manager Cross-Site Request Forgery VulnerabilityEPSS 0.6%CVE-2021-4349HIGHProcess Steps Template Designer <= 1.2.1 - Cross-Site Request ForgeryEPSS 0.6%CVE-2022-24712MEDIUMCross-Site Request Forgery (CSRF) Protection Bypass Vulnerability in CodeIgniter4EPSS 0.6%CVE-2022-36076HIGHAccount takeover via SSO plugins in NodeBBEPSS 0.6%CVE-2020-36760MEDIUMOcean Extra <=1.6.5 - Cross-Site Request Forgery BypassEPSS 0.6%CVE-2021-4427MEDIUMVuukle Comments, Reactions, Share Bar, Revenue <= 3.4.31 - Cross-Site Request Forgery BypassEPSS 0.6%CVE-2021-4425MEDIUMDefender Security <= 2.4.6 - Cross-Site Request Forgery BypassEPSS 0.6%CVE-2020-36761MEDIUMTop 10 <= 2.9.4 - Cross-Site Request Forgery BypassEPSS 0.6%CVE-2021-4426MEDIUMAbsolute Reviews <= 1.0.8 - Cross-Site Request Forgery BypassEPSS 0.6%CVE-2017-20090MEDIUMGlobal Content Blocks Plugin cross-site request forgeryEPSS 0.6%CVE-2021-38480CRITICALInHand Networks IR615 RouterEPSS 0.6%CVE-2025-25967MEDIUMAcora CMS version 10.1.1 is vulnerable to Cross-Site Request Forgery (CSRF). This flaw enables attackers to trick authenticated users into pEPSS 0.6%CVE-2021-24467Leaflet Map < 3.0.0 - Arbitrary Settings Update via CSRF Leading to Stored XSSEPSS 0.6%