Weaknesses of type CWE-352

6,062 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2024-2823MEDIUMDedeCMS mda_main.php cross-site request forgeryEPSS 0.4%CVE-2022-2377—Directorist < 7.3.0 - Subscriber+ Arbitrary E-mail SendingEPSS 0.4%CVE-2024-7065MEDIUMSpina CMS cross-site request forgeryEPSS 0.4%CVE-2022-2762MEDIUMAdminPad < 2.2 - Note Update via CSRFEPSS 0.4%CVE-2024-26272HIGHCross-site request forgery (CSRF) vulnerability in the content page editor in Liferay Portal 7.3.2 through 7.4.3.107, and Liferay DXP 2023.QEPSS 0.4%CVE-2024-26273HIGHCross-site request forgery (CSRF) vulnerability in the content page editor in Liferay Portal 7.4.0 through 7.4.3.103, and Liferay DXP 2023.QEPSS 0.4%CVE-2021-27758MEDIUMThere is a security vulnerability in login form related to Cross-site Request Forgery which prevents user to login after attacker spam to loEPSS 0.4%CVE-2024-26271HIGHCross-site request forgery (CSRF) vulnerability in the My Account widget in Liferay Portal 7.4.3.75 through 7.4.3.111, and Liferay DXP 2023.EPSS 0.4%CVE-2022-45130MEDIUMPlesk Obsidian allows a CSRF attack, e.g., via the /api/v2/cli/commands REST API to change an Admin password. NOTE: Obsidian is a specific vEPSS 0.4%CVE-2024-8490HIGHPropertyHive <= 2.0.19 - Cross-Site Request Forgery via save_account_detailsEPSS 0.4%CVE-2024-34007HIGHmoodle: logout CSRF in admin/tool/mfa/auth.phpEPSS 0.4%CVE-2023-22286HIGHCross-site request forgery (CSRF) vulnerability in MAHO-PBX NetDevancer Lite/Uni/Pro/Cloud prior to Ver.1.11.00, MAHO-PBX NetDevancer VSG LiEPSS 0.4%CVE-2022-34367MEDIUMDell EMC Data Protection Central versions 19.1, 19.2, 19.3, 19.4, 19.5, 19.6, contain(s) a Cross-Site Request Forgery Vulnerability. A(n) reEPSS 0.4%CVE-2023-7051MEDIUMPHPGurukul Online Notes Sharing System manage-notes.php cross-site request forgeryEPSS 0.4%CVE-2024-1727MEDIUMCSRF Vulnerability in gradio-app/gradioEPSS 0.4%CVE-2012-10017MEDIUMBestWebSoft Portfolio Plugin cross-site request forgeryEPSS 0.4%CVE-2024-22699HIGHFlyCms v1.0 contains a Cross-Site Request Forgery (CSRF) vulnerability via /system/admin/update_group_save.EPSS 0.4%CVE-2024-38293CRITICALALCASAR before 3.6.1 allows CSRF and remote code execution in activity.php.EPSS 0.4%CVE-2023-51813MEDIUMCross Site Request Forgery (CSRF) vulnerability in Free Open-Source Inventory Management System v.1.0 allows a remote attacker to execute arEPSS 0.4%CVE-2026-49871LOWApache APISIX: cas-auth login CSRF / session injection issueEPSS 0.4%