Weaknesses of type CWE-352

6,057 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2019-19289—A vulnerability has been identified in XHQ (All Versions < 6.1). The web interface could allow a Cross-Site Request Forgery (CSRF) attack ifEPSS 0.5%CVE-2024-1315HIGHClassified Listing <= 3.0.4 - Cross-Site Request Forgery to Account Takeover via rtcl_update_user_accountEPSS 0.5%CVE-2023-35148—A cross-site request forgery (CSRF) vulnerability in Jenkins Digital.ai App Management Publisher Plugin 2.6 and earlier allows attackers to EPSS 0.5%CVE-2023-31061HIGHRepetier Server through 1.4.10 does not have CSRF protection.EPSS 0.5%CVE-2024-7661MEDIUMSourceCodester Car Driving School Management System index.php save_users cross-site request forgeryEPSS 0.5%CVE-2021-25108—IP2Location Country Blocker < 2.26.6 - Arbitrary Country Ban via CSRFEPSS 0.5%CVE-2023-32989HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins Azure VM Agents Plugin 852.v8d35f0960a_43 and earlier allows attackers to conneEPSS 0.4%CVE-2020-23582MEDIUMA vulnerability in the "/admin/wlmultipleap.asp" of optilink OP-XT71000N version: V2.2 could allow an unauthenticated, remote attacker to coEPSS 0.4%CVE-2021-34661MEDIUMWP Fusion Lite <= 3.37.18 Cross-Site Request Forgery to Data DeletionEPSS 0.4%CVE-2021-24668—MAZ Loader < 1.4.1 - Arbitrary Loader Deletion via CSRFEPSS 0.4%CVE-2023-32987HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins Reverse Proxy Auth Plugin 1.7.4 and earlier allows attackers to connect to an aEPSS 0.4%CVE-2021-24776—WP Performance Score Booster < 2.1 - Settings Change via CSRFEPSS 0.4%CVE-2021-24380—Shantz WordPress QOTD <= 1.2.2 - Arbitrary Setting Update via CSRFEPSS 0.4%CVE-2023-32995HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins SAML Single Sign On(SSO) Plugin 2.0.0 and earlier allows attackers to send an HEPSS 0.4%CVE-2021-24749—URL Shortify < 1.5.1 - Arbitrary Link/Group Deletion via CSRFEPSS 0.4%CVE-2020-23590MEDIUMA vulnerability in Optilink OP-XT71000N Hardware version: V2.2 , Firmware Version: OP_V3.3.1-191028 allows an unauthenticated remote attackeEPSS 0.4%CVE-2021-24832—WP SEO Redirect 301 < 2.3.2 - Redirect Deletion via CSRFEPSS 0.4%CVE-2020-36534MEDIUMeasyii CMS out cross-site request forgeryEPSS 0.4%CVE-2022-25615MEDIUMWordPress eRoom plugin <= 1.3.8 - Cross-Site Request Forgery (CSRF) vulnerability leading to Cache DeletionEPSS 0.4%CVE-2022-25614MEDIUMWordPress eRoom plugin <= 1.3.7 - Cross-Site Request Forgery (CSRF) leading to Sync with Zoom Meetings vulnerabilityEPSS 0.4%