Weaknesses of type CWE-352

6,050 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2021-24809BP Better Messages < 1.9.9.41 - Multiple CSRFEPSS 0.7%CVE-2020-15135MEDIUMCSRF vulnerability in save-serverEPSS 0.7%CVE-2021-32677HIGHCross-Site Request Forgery (CSRF) in FastAPIEPSS 0.7%CVE-2021-39353HIGHEasy Registration Forms <= 2.1.1 Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.7%CVE-2021-34619HIGHCross-Site Request Forgery in WooCommerce Stock Manager WordPress PluginEPSS 0.7%CVE-2021-24565Contact Form 7 Captcha < 0.0.9 - CSRF to Stored XSSEPSS 0.7%CVE-2021-22512Cross-Site Request Forgery (CSRF) vulnerability in Micro Focus Application Automation Tools Plugin - Jenkins plugin. The vulnerability affecEPSS 0.7%CVE-2022-28136HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins JiraTestResultReporter Plugin 165.v817928553942 and earlier allows attackers toEPSS 0.7%CVE-2021-21275MEDIUMCSRF in MediaWiki Report extensionEPSS 0.7%CVE-2017-5244Routes used to stop running Metasploit tasks (either particular ones or all tasks) allowed GET requests. Only POST requests should have beenEPSS 0.7%CVE-2020-11069HIGHCross-Site Request Forgery in TYPO3 CMSEPSS 0.7%CVE-2021-24491Fileviewer <= 2.2 - Arbitrary File Upload/Deletion via CSRFEPSS 0.7%CVE-2017-20065MEDIUMSupsystic Popup Plugin cross-site request forgeryEPSS 0.7%CVE-2018-0364A vulnerability in the web-based management interface of Cisco Unified Communications Domain Manager could allow an unauthenticated, remote EPSS 0.7%CVE-2018-0270A vulnerability in the web-based management interface of Cisco IoT Field Network Director (IoT-FND) could allow an unauthenticated, remote aEPSS 0.7%CVE-2019-5430In UniFi Video 3.10.0 and prior, due to the lack of CSRF protection, it is possible to abuse the Web API to make changes on the server confiEPSS 0.7%CVE-2021-24249Business Directory Plugin < 5.11.2 - Arbitrary Listing ExportEPSS 0.7%CVE-2021-36908HIGHWordPress WP Reset PRO Premium Plugin <= 5.98 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.7%CVE-2018-0451Cisco Tetration Analytics Cross-Site Request Forgery VulnerabilityEPSS 0.7%CVE-2021-41245MEDIUMPossible Cross-Site Request Forgery in Combodo iTopEPSS 0.7%