Weaknesses of type CWE-352

6,057 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2020-36739MEDIUMFeed Them Social – Page, Post, Video, and Photo Galleries <= 2.8.6 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2024-24468HIGHCross Site Request Forgery vulnerability in flusity-CMS v.2.33 allows a remote attacker to execute arbitrary code via the add_customblock.phEPSS 0.5%CVE-2021-3730MEDIUMCross-Site Request Forgery (CSRF) in firefly-iii/firefly-iiiEPSS 0.5%CVE-2022-40192HIGHWordPress wpForo Forum plugin <= 2.0.9 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.5%CVE-2021-24251—Business Directory Plugin < 5.11.2 - Arbitrary Payment History UpdateEPSS 0.5%CVE-2021-24133—ActiveCampaign < 8.0.2 - Cross-Site Request Forgery in SettingsEPSS 0.5%CVE-2026-19650HIGHCross-Site Request Forgery (CSRF) in GitLabEPSS 0.5%CVE-2020-36740MEDIUMRadio Buttons for Taxonomies <= 2.0.5 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2022-43408MEDIUMJenkins Pipeline: Stage View Plugin 2.26 and earlier does not correctly encode the ID of 'input' steps when using it to generate URLs to proEPSS 0.5%CVE-2022-0328—Simple Membership < 4.0.9 - Arbitrary Member Deletion via CSRFEPSS 0.5%CVE-2022-0141—Visual Form Builder < 3.0.8 - Entries Deletion/Restoration via CSRFEPSS 0.5%CVE-2021-34743MEDIUMCisco Webex Software Application Authorization Bypass VulnerabilityEPSS 0.5%CVE-2024-29192HIGHGHSL-2023-206 gotortc Cross-Site Request Forgery vulnerabilityEPSS 0.5%CVE-2021-24913—Logo Showcase with Slick Slider < 2.0.1 - Arbitrary Media Title/Description/Alt Text/URL Update via CSRFEPSS 0.5%CVE-2022-0313—Float Menu < 4.3.1 - Arbitrary Menu Deletion via CSRFEPSS 0.5%CVE-2022-0199—Coming soon and Maintenance mode < 3.6.8 - Arbitrary Email Sending to Subscribed Users via CSRFEPSS 0.5%CVE-2022-23685HIGHA vulnerability in the ClearPass Policy Manager web-based management interface exists which exposes some endpoints to a lack of Cross-Site REPSS 0.5%CVE-2021-24799—Far Future Expiry Header < 1.5 - Plugin's Settings Update via CSRFEPSS 0.5%CVE-2021-23050—On BIG-IP Advanced WAF and BIG-IP ASM version 16.0.x before 16.0.1.2 and 15.1.x before 15.1.3 and NGINX App Protect on all versions before 3EPSS 0.5%CVE-2022-23765HIGHIPTIME NAS family CSRF vulnerabilityEPSS 0.5%