Fallos del tipo CWE-352

6050 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2022-0505MEDIUMCross-Site Request Forgery (CSRF) in microweber/microweberEPSS 0.7%CVE-2022-2542HIGHuContext for Clickbank <= 3.9.1 - Cross-Site Request Forgery to Cross-Site ScriptingEPSS 0.7%CVE-2022-2233HIGHBanner Cycler <= 1.4 - Cross-Site Request Forgery to Cross-Site ScriptingEPSS 0.7%CVE-2022-22808—A CWE-352: Cross-Site Request Forgery (CSRF) exists that could cause a remote attacker to gain unauthorized access to the product when conduEPSS 0.7%CVE-2019-3876MEDIUMA flaw was found in the /oauth/token/request custom endpoint of the OpenShift OAuth server allowing for XSS generation of CLI tokens due to EPSS 0.7%CVE-2021-24179—Business Directory Plugin < 5.11 - Arbitrary File Upload to RCEEPSS 0.7%CVE-2021-24178—Business Directory Plugin < 5.11.1 - Arbitrary Add/Edit/Delete Form Field to Stored XSSEPSS 0.7%CVE-2018-1230—Pivotal Spring Batch Admin, all versions, does not contain cross site request forgery protection. A remote unauthenticated user could craft EPSS 0.7%CVE-2019-16002MEDIUMCisco SD-WAN Solution vManage Cross-Site Request Forgery VulnerabilityEPSS 0.7%CVE-2019-1915MEDIUMMultiple Cisco Unified Communications Products Cross-Site Request Forgery VulnerabilityEPSS 0.7%CVE-2018-14783—NetComm Wireless G LTE Light Industrial M2M Router (NWL-25) with firmware 2.0.29.11 and prior. A cross-site request forgery condition can ocEPSS 0.7%CVE-2021-25053—WP Coder < 2.5.2 - RFI leading to RCE via CSRFEPSS 0.7%CVE-2023-37277CRITICALXWiki Platform vulnerable to cross-site request forgery (CSRF) via the REST APIEPSS 0.7%CVE-2020-36504—WP-Pro-Quiz <= 0.37 - Arbitrary Quiz Deletion via CSRFEPSS 0.7%CVE-2019-9882—Multi modules of MailSherlock MSR35 and MSR45 lead to a CSRF vulnerability. It allows attacker to add malicious email sources into whitelist.EPSS 0.7%CVE-2024-0623MEDIUMVK Block Patterns <= 1.31.1.1 - Cross-Site Request ForgeryEPSS 0.7%CVE-2019-9883—Multi modules of MailSherlock MSR35 and MSR45 lead to a CSRF vulnerability. It allows attacker to elevate privilege of specific account.EPSS 0.7%CVE-2022-2540HIGHLink Optimizer Lite <= 1.4.5 - Cross-Site Request Forgery to Cross-Site ScriptingEPSS 0.7%CVE-2020-20726HIGHCross Site Request Forgery vulnerability in Gila GilaCMS v.1.11.4 allows a remote attacker to execute arbitrary code via the cm/update_rows/EPSS 0.7%CVE-2023-2746CRITICALRockwell Automation Enhanced HIM Vulnerable to Cross-Site Request Forgery AttackEPSS 0.7%