Weaknesses of type CWE-352

6,057 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2020-36752MEDIUMComing Soon & Maintenance Mode Page <= 1.57 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2021-24586—Per Page Add to Head < 1.4.4 - CSRF to Stored XSSEPSS 0.5%CVE-2021-24806—wpDiscuz < 7.3.4 - Arbitrary Comment Addition/Edition/Deletion via CSRFEPSS 0.5%CVE-2021-28656MEDIUMApache Zeppelin: CSRF vulnerability in the Credentials pageEPSS 0.5%CVE-2021-23026—BIG-IP version 16.0.x before 16.0.1.2, 15.1.x before 15.1.3, 14.1.x before 14.1.4.2, 13.1.x before 13.1.4.1, and all versions of 12.1.x and EPSS 0.5%CVE-2018-15402MEDIUMCisco Enterprise NFV Infrastructure Software Cross-Site Request Forgery VulnerabilityEPSS 0.5%CVE-2021-25092—Link Library < 7.2.8 - Library Settings Reset via CSRFEPSS 0.5%CVE-2022-23976HIGHWordPress Access Demo Importer plugin <= 1.0.7 - Cross-Site Request Forgery (CSRF) vulnerability leading to Data Reset (Posts / Pages / Media)EPSS 0.5%CVE-2020-23589MEDIUMA vulnerability in OPTILINK OP-XT71000N Hardware Version: V2.2 , Firmware Version: OP_V3.3.1-191028 allows an unauthenticated, remote attackEPSS 0.5%CVE-2020-36717HIGHKali Forms <= 2.1.1 - Cross-Site Request ForgeryEPSS 0.5%CVE-2020-12781MEDIUMCombodo iTop - CSRFEPSS 0.5%CVE-2022-43693HIGHConcrete CMS is vulnerable to CSRF due to the lack of "State" parameter for external Concrete authentication service for users of Concrete wEPSS 0.5%CVE-2022-0707—Easy Digital Downloads < 2.11.6 - Arbitrary Payment Note Insertion via CSRFEPSS 0.5%CVE-2024-3798HIGHInsecure handling of GET argument in PhonieboxEPSS 0.5%CVE-2017-20045HIGHNavetti PricePoint cross-site request forgeryEPSS 0.5%CVE-2020-36738MEDIUMCool Timeline (Horizontal & Vertical Timeline) <= 2.0.2 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2021-32774MEDIUMCross-Site Request Forgery (CSRF) in DataDumpEPSS 0.5%CVE-2021-4391MEDIUMUltimate Gift Cards for WooCommerce <= 2.1.1 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2020-36739MEDIUMFeed Them Social – Page, Post, Video, and Photo Galleries <= 2.8.6 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2021-4392MEDIUMeCommerce Product Catalog Plugin for WordPress <= 2.9.43 - Cross-Site Request Forgery BypassEPSS 0.5%