Weaknesses of type CWE-352

6,057 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2021-38342HIGHNested Pages <= 3.1.15 Cross-Site Request Forgery to Arbitrary Post Deletion and ModificationEPSS 0.5%CVE-2024-39409MEDIUMAdobe Commerce | Cross-Site Request Forgery (CSRF) (CWE-352)EPSS 0.5%CVE-2020-15789—A vulnerability has been identified in Polarion Subversion Webclient (All versions). The web interface could allow a Cross-Site Request ForgEPSS 0.5%CVE-2024-39408MEDIUMAdobe Commerce | Cross-Site Request Forgery (CSRF) (CWE-352)EPSS 0.5%CVE-2024-39410MEDIUMAdobe Commerce | Cross-Site Request Forgery (CSRF) (CWE-352)EPSS 0.5%CVE-2022-27488HIGHA cross-site request forgery (CSRF) in Fortinet FortiVoiceEnterprise version 6.4.x, 6.0.x, FortiSwitch version 7.0.0 through 7.0.4, 6.4.0 thEPSS 0.5%CVE-2024-6310HIGHAdvanced AJAX Page Loader <= 2.7.7 - Cross-Site Request Forgery to Arbitrary File UploadEPSS 0.5%CVE-2021-4123MEDIUMCross-Site Request Forgery (CSRF) in livehelperchat/livehelperchatEPSS 0.5%CVE-2015-10116MEDIUMRealFaviconGenerator Favicon Plugin class-favicon-by-realfavicongenerator-admin.php install_new_favicon cross-site request forgeryEPSS 0.5%CVE-2022-41296MEDIUMIBM Db2U cross-site respect forgeryEPSS 0.5%CVE-2021-23849HIGHCross Site Request Forgery (CSRF) vulnerability in web based management interfaceEPSS 0.5%CVE-2020-7304HIGHDLP ePO extension - Cross-site request forgeryEPSS 0.5%CVE-2017-20120MEDIUMTrueConf Server cross-site request forgeryEPSS 0.5%CVE-2023-24423MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Gerrit Trigger Plugin 2.38.0 and earlier allows attackers to rebuild previous bEPSS 0.5%CVE-2022-46074HIGHHelmet Store Showroom 1.0 is vulnerable to Cross Site Request Forgery (CSRF). An unauthenticated user can add an admin account due to missinEPSS 0.5%CVE-2021-24725—Comment Link Remove and Other Comment Tools < 2.1.6 - Arbitrary Comment Deletion via CSRFEPSS 0.5%CVE-2020-5402HIGHUAA fails to check the state parameter when authenticating with external IDPsEPSS 0.5%CVE-2022-20735MEDIUMCisco SD-WAN vManage Software Cross-Site Request Forgery VulnerabilityEPSS 0.5%CVE-2023-24428MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Bitbucket OAuth Plugin 0.12 and earlier allows attackers to trick users into loEPSS 0.5%CVE-2020-36752MEDIUMComing Soon & Maintenance Mode Page <= 1.57 - Cross-Site Request Forgery BypassEPSS 0.5%