Weaknesses of type CWE-352

6,059 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2024-22424HIGHCross-Site Request Forgery (CSRF) in github.com/argoproj/argo-cdEPSS 0.4%CVE-2022-29413MEDIUMWordPress Hermit 音乐播放器 plugin <= 3.1.6 - Cross-Site Request Forgery (CSRF) leading to Stored Cross-Site Scripting (XSS) vulnerabilityEPSS 0.4%CVE-2024-3151MEDIUMBdtask Multi-Store Inventory Management System Stock Movement Page cross-site request forgeryEPSS 0.4%CVE-2022-27860MEDIUMWordPress Footer Text plugin <= 2.0.3 - Cross-Site Request Forgery (CSRF) leading to Cross-Site Scripting (XSS) vulnerabilityEPSS 0.4%CVE-2024-3143MEDIUMDedeCMS member_rank.php cross-site request forgeryEPSS 0.4%CVE-2024-11689HIGHHQ Rental Software <= 1.5.29 - Cross-Site Request Forgery to Arbitrary Options UpdateEPSS 0.4%CVE-2024-7645MEDIUMSourceCodester Clinics Patient Management System User Page users.php cross-site request forgeryEPSS 0.4%CVE-2023-0674MEDIUMXXL-JOB New Password updatePwd cross-site request forgeryEPSS 0.4%CVE-2023-20180MEDIUMA vulnerability in the web interface of Cisco Webex Meetings could allow an unauthenticated, remote attacker to conduct a cross-site requestEPSS 0.4%CVE-2026-44613MEDIUMApache Zeppelin: Cross-site request forgery in REST and WebSocket request handlingEPSS 0.4%CVE-2022-45393LOWA cross-site request forgery (CSRF) vulnerability in Jenkins Delete log Plugin 1.0 and earlier allows attackers to delete build logs.EPSS 0.4%CVE-2022-3233MEDIUMCross-Site Request Forgery (CSRF) in ikus060/rdiffwebEPSS 0.4%CVE-2021-37234MEDIUMIncorrect Access Control vulnerability in Modern Honey Network commit 0abf0db9cd893c6d5c727d036e1f817c02de4c7b allows remote attackers to viEPSS 0.4%CVE-2021-24618—Donate With QRCode < 1.4.5 - Stored Cross-Site ScriptingEPSS 0.4%CVE-2022-31000LOWCSRF allows attacker to finalize/unfinalize order adjustments in solidus_backendEPSS 0.4%CVE-2024-57373HIGHCross Site Request Forgery (CSRF) vulnerability in LifestyleStore v1.0 allows a remote attacker to execute unauthorized actions on behalf ofEPSS 0.4%CVE-2022-29431MEDIUMRemove CPT base <= 5.8 - CSRF leads to CPT base deletionEPSS 0.4%CVE-2022-45398MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Cluster Statistics Plugin 0.4.6 and earlier allows attackers to delete recordedEPSS 0.4%CVE-2021-4409MEDIUMWooCommerce Etsy Integration <= 3.3.1 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2021-4386MEDIUMWP Security Question <= 1.0.5 - Cross-Site Request Forgery BypassEPSS 0.4%