Weaknesses of type CWE-352

6,056 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2021-25098Easy Pricing Tables < 3.1.3 - Arbitrary Post Removal via CSRFEPSS 0.5%CVE-2021-4401HIGHStyle Kits <= 1.8.0 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2022-0445WordPress Real Cookie Banner < 2.14.2 - Settings Reset via CSRFEPSS 0.5%CVE-2021-25072NextScripts: Social Networks Auto-Poster < 4.3.25 - Arbitrary Post Deletion via CSRFEPSS 0.5%CVE-2022-3776HIGHRestaurant Menu – Food Ordering System – Table Reservation <= 2.3.1 - Cross-Site Request ForgeryEPSS 0.5%CVE-2021-25965HIGHCalibre-web - Admin Account Takeover via Cross-Site Request Forgery (CSRF)EPSS 0.5%CVE-2022-2381E Unlocked - Student Result <= 1.0.4 - Arbitrary File Upload via CSRFEPSS 0.5%CVE-2020-8976CRITICALZGR TPS200 Cross-Site Request Forgery (CSRF)EPSS 0.5%CVE-2022-2245Counter Box < 1.2.1 - Arbitrary Counter Activation/Deactivation via CSRFEPSS 0.5%CVE-2022-43407HIGHJenkins Pipeline: Input Step Plugin 451.vf1a_a_4f405289 and earlier does not restrict or sanitize the optionally specified ID of the 'input'EPSS 0.5%CVE-2021-24595WP Cookie Choice <= 1.1.0 - CSRF to Stored Cross-Site ScriptingEPSS 0.5%CVE-2024-13720HIGHWP Image Uploader <= 1.0.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary File DeletionEPSS 0.5%CVE-2021-29436MEDIUMCross site request forgery vulnerabilityEPSS 0.5%CVE-2020-7336MEDIUMNetwork Security Management (NSM) - Cross Site Request Forgery vulnerabilityEPSS 0.5%CVE-2023-3579MEDIUMHadSky User cross-site request forgeryEPSS 0.5%CVE-2022-1761Peter’s Collaboration E-mails <= 2.2.0 - Arbitrary Settings Update via CSRFEPSS 0.5%CVE-2022-1843MailPress <= 7.2.1 - Arbitrary Settings Update & Log Files Purge via CSRFEPSS 0.5%CVE-2022-1967WP Championship < 9.3 - Multiple CSRFEPSS 0.5%CVE-2024-7760HIGHCSRF in aimhubio/aimEPSS 0.5%CVE-2022-1779Auto Delete Posts <= 1.3.0 - Arbitrary Settings Update via CSRFEPSS 0.5%