Weaknesses of type CWE-352

6,057 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2021-24799—Far Future Expiry Header < 1.5 - Plugin's Settings Update via CSRFEPSS 0.5%CVE-2022-23475HIGHdalorRadius full account take overEPSS 0.5%CVE-2020-20502MEDIUMCross Site Request Forgery found in yzCMS v.2.0 allows a remote attacker to execute arbitrary code via the token check function.EPSS 0.5%CVE-2023-0988MEDIUMSourceCodester Online Pizza Ordering System cross-site request forgeryEPSS 0.5%CVE-2019-13930—A vulnerability has been identified in XHQ (All versions < V6.0.0.2). The web interface could allow a Cross-Site Request Forgery (CSRF) attaEPSS 0.5%CVE-2017-20093MEDIUMDownload Manager Plugin cross-site request forgeryEPSS 0.5%CVE-2021-4394MEDIUMLocations <= 3.2.1 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2021-4389MEDIUMWP Travel <= 4.4.6 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2020-36747MEDIUMLightweight Sidebar Manager <= 1.1.4 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2020-36746MEDIUMMenu Swapper <= 1.1.0.2 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2021-4390MEDIUMContact Form 7 Style <= 3.2 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2020-36749MEDIUMEasy Testimonials <= 3.6.1 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2020-36748MEDIUMDokan <= 3.0.8 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2021-4130MEDIUMCross-Site Request Forgery (CSRF) in snipe/snipe-itEPSS 0.5%CVE-2024-51144HIGHCross Site Request Forgery (CSRF) vulnerability exists in the 'pvmsg.php?action=add_message', pvmsg.php?action=confirm_delete , and ajax.serEPSS 0.5%CVE-2022-4021HIGHPermalink Manager Lite <= 2.2.20.1 - Cross-Site Request ForgeryEPSS 0.5%CVE-2021-21407HIGHPortal : the CSRF token isn't validatedEPSS 0.5%CVE-2021-34360MEDIUMCSRF Bypass in Proxy ServerEPSS 0.5%CVE-2022-41249HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins SCM HttpClient Plugin 1.5 and earlier allows attackers to connect to an attackeEPSS 0.5%CVE-2021-24166—Ninja Forms < 3.4.34 - CSRF to OAuth Service DisconnectionEPSS 0.5%