Weaknesses of type CWE-352

6,051 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2021-24324404 SEO Redirection <= 1.3 - CSRF to Stored Cross-Site Scripting (XSS)EPSS 0.6%CVE-2021-24467Leaflet Map < 3.0.0 - Arbitrary Settings Update via CSRF Leading to Stored XSSEPSS 0.6%CVE-2021-24490Email Artillery <= 4.1 - Arbitrary File UploadEPSS 0.6%CVE-2023-29003HIGHSvelteKit has Insufficient Cross-Site Request Forgery ProtectionEPSS 0.6%CVE-2023-24458HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins BearyChat Plugin 3.0.2 and earlier allows attackers to connect to an attacker-sEPSS 0.6%CVE-2023-24434HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins GitHub Pull Request Builder Plugin 1.42.2 and earlier allows attackers to conneEPSS 0.6%CVE-2020-3456HIGHCisco FXOS Software Firepower Chassis Manager Cross-Site Request Forgery VulnerabilityEPSS 0.6%CVE-2023-24446HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins OpenID Plugin 2.4 and earlier allows attackers to trick users into logging in tEPSS 0.6%CVE-2022-43031HIGHDedeCMS v6.1.9 was discovered to contain a Cross-Site Request Forgery (CSRF) which allows attackers to arbitrarily add Administrator accountEPSS 0.6%CVE-2021-3901LOWCross-Site Request Forgery (CSRF) in firefly-iii/firefly-iiiEPSS 0.6%CVE-2020-7503A CWE-352: Cross-Site Request Forgery (CSRF) vulnerability exists in Easergy T300 (Firmware version 1.5.2 and older) which could allow an atEPSS 0.6%CVE-2025-11022CRITICALCSRF in PaniluxEPSS 0.6%CVE-2022-3536HIGHRole Based Pricing for WooCommerce < 1.6.3 - Subscriber+ PHAR DeserializationEPSS 0.6%CVE-2021-3900MEDIUMCross-Site Request Forgery (CSRF) in firefly-iii/firefly-iiiEPSS 0.6%CVE-2025-25101CRITICALWordPress Munk Sites plugin <= 1.0.7 - CSRF to Arbitrary Plugin Installation vulnerabilityEPSS 0.6%CVE-2022-41925LOWTailscale daemon is vulnerable to information disclosure via CSRFEPSS 0.5%CVE-2019-1632MEDIUMCisco Integrated Management Controller Cross-Site Request Forgery VulnerabilityEPSS 0.5%CVE-2022-35228SAP BusinessObjects CMC allows an unauthenticated attacker to retrieve token information over the network which would otherwise be restricteEPSS 0.5%CVE-2021-24823Support Board < 3.3.6 - Arbitrary File Deletion via CSRFEPSS 0.5%CVE-2020-6776HIGHCSRF in Bosch PRAESIDEO and Bosch PRAESENSA Management InterfaceEPSS 0.5%