Weaknesses of type CWE-352

6,056 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2022-1605Email Users <= 4.8.8 - Arbitrary Settings Update via CSRFEPSS 0.5%CVE-2022-1790New User Email Set Up <= 0.5.2 - Arbitrary Settings Update via CSRFEPSS 0.5%CVE-2022-1694Useful Banner Manager <= 1.6.1 - Modify banners via CSRFEPSS 0.5%CVE-2022-1608OnePress Social Locker <= 5.6.2 - Arbitrary Settings Update via CSRFEPSS 0.5%CVE-2022-1826Cross-Linker <= 3.0.1.9 - Arbitrary Cross-Link Creation via CSRFEPSS 0.5%CVE-2022-1422Discy < 5.2 - Restore Default Settings via CSRFEPSS 0.5%CVE-2022-1610Seamless Donations < 5.1.9 - Arbitrary Settings Update via CSRFEPSS 0.5%CVE-2022-1424Ask Me < 6.8.2 - Multiple CSRF in AJAX ActionsEPSS 0.5%CVE-2022-1630WP-Email < 2.69.0 - Log Deletion via CSRFEPSS 0.5%CVE-2022-1827PDF24 Article To PDF <= 4.2.2 - Arbitrary Settings Update via CSRFEPSS 0.5%CVE-2022-1612Webriti SMTP Mail <= 1.0 - Arbitrary Settings Update via CSRFEPSS 0.5%CVE-2022-1828PDF24 Articles To PDF <= 4.2.2 - Arbitrary Settings Update via CSRFEPSS 0.5%CVE-2022-25754A vulnerability has been identified in SCALANCE X302-7 EEC (230V), SCALANCE X302-7 EEC (230V, coated), SCALANCE X302-7 EEC (24V), SCALANCE XEPSS 0.5%CVE-2021-39209HIGHBypassable CSRF protectionEPSS 0.5%CVE-2022-0681Simple Membership < 4.1.0 - Arbitrary Transaction Deletion via CSRFEPSS 0.5%CVE-2022-0269HIGHCross-Site Request Forgery (CSRF) in yetiforcecompany/yetiforcecrmEPSS 0.5%CVE-2021-24795Filter Portfolio Gallery <= 1.5 - Arbitrary Gallery Deletion via CSRFEPSS 0.5%CVE-2022-0445WordPress Real Cookie Banner < 2.14.2 - Settings Reset via CSRFEPSS 0.5%CVE-2021-24784WP Admin Logo Changer <= 1.0 - Plugin's Settings Update via CSRFEPSS 0.5%CVE-2021-24843SupportCandy < 2.2.7 - Arbitrary Ticket Deletion via CSRFEPSS 0.5%