Weaknesses of type CWE-352

6,057 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2022-3852HIGHVR Calendar <= 2.3.3 - Cross-Site Request ForgeryEPSS 0.5%CVE-2020-3124MEDIUMCisco Hosted Collaboration Mediation Fulfillment Cross-Site Request Forgery VulnerabilityEPSS 0.5%CVE-2018-15401—Cisco Hosted Collaboration Mediation Fulfillment Cross-Site Request Forgery VulnerabilityEPSS 0.5%CVE-2020-3148HIGHCisco Prime Network Registrar Cross-Site Request Forgery VulnerabilityEPSS 0.5%CVE-2020-3261HIGHCisco Mobility Express Software Cross-Site Request Forgery VulnerabilityEPSS 0.5%CVE-2024-25982MEDIUMMsa-24-0005: csrf risk in language import utilityEPSS 0.5%CVE-2022-41996HIGHWordPress Avada premium theme <= 7.8.1 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.5%CVE-2024-57523MEDIUMCross Site Request Forgery (CSRF) in Users.php in SourceCodester Packers and Movers Management System 1.0 allows attackers to create unauthoEPSS 0.5%CVE-2022-3274HIGHCross-Site Request Forgery (CSRF) on user's settings in GitHub repository ikus060/rdiffweb prior to 2.4.6. in ikus060/rdiffwebEPSS 0.5%CVE-2020-19278HIGHCross Site Request Forgery vulnerability found in Phachon mm-wiki v.0.1.2 allows a remote attacker to execute arbitrary code via the system/EPSS 0.5%CVE-2024-44677CRITICALeladmin v2.7 and before is vulnerable to Server-Side Request Forgery (SSRF) which allows an attacker to execute arbitrary code via the DatabEPSS 0.5%CVE-2024-40119HIGHNepstech Wifi Router xpon (terminal) model NTPL-Xpon1GFEVN v.1.0 Firmware V2.0.1 contains a Cross-Site Request Forgery (CSRF) vulnerability EPSS 0.5%CVE-2022-36379HIGHWordPress ЮKassa для WooCommerce plugin <= 2.3.0 - Cross-Site Request Forgery (CSRF) leading to plugin settings updateEPSS 0.5%CVE-2019-10199MEDIUMIt was found that Keycloak's account console, up to 6.0.1, did not perform adequate header checks in some requests. An attacker could use thEPSS 0.5%CVE-2023-0999MEDIUMSourceCodester Sales Tracker Management System cross-site request forgeryEPSS 0.5%CVE-2017-7917—A Cross-Site Request Forgery issue was discovered in Moxa OnCell G3110-HSPA Version 1.3 build 15082117 and previous versions, OnCell G3110-HEPSS 0.5%CVE-2024-33449CRITICALAn SSRF issue in the PDFMyURL service allows a remote attacker to obtain sensitive information and execute arbitrary code via a POST requestEPSS 0.5%CVE-2022-23975MEDIUMWordPress Access Demo Importer plugin <= 1.0.7 - Cross-Site Request Forgery (CSRF) vulnerability leading to Arbitrary Plugin ActivationEPSS 0.5%CVE-2016-10529—Droppy versions <3.5.0 does not perform any verification for cross-domain websocket requests. An attacker is able to make a specially crafteEPSS 0.5%CVE-2021-38342HIGHNested Pages <= 3.1.15 Cross-Site Request Forgery to Arbitrary Post Deletion and ModificationEPSS 0.5%