Fallos del tipo CWE-352

6051 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2021-24487—St Daily Tip <= 4.7 - CSRF to Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-34645HIGHShopping Cart & eCommerce Store <= 5.1.0 Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.6%CVE-2019-18271—OSIsoft PI Vision, All versions of PI Vision prior to 2019. The affected product is vulnerable to a cross-site request forgery that may be iEPSS 0.6%CVE-2021-39197MEDIUMCross-Site Request Forgery in better_errorsEPSS 0.6%CVE-2021-25930MEDIUMIn OpenNMS Horizon, versions opennms-1-0-stable through opennms-27.1.0-1; OpenNMS Meridian, versions meridian-foundation-2015.1.0-1 through EPSS 0.6%CVE-2021-24804—Simple JWT Login < 3.2.1 - Arbitrary Settings Update to Site Takeover via CSRFEPSS 0.6%CVE-2023-4047—A bug in popup notifications delay calculation could have made it possible for an attacker to trick a user into granting permissions. This vEPSS 0.6%CVE-2021-24696—Simple Download Monitor < 3.9.9 - Multiple CSRFEPSS 0.6%CVE-2021-41274CRITICALAuthentication Bypass by CSRF WeaknessEPSS 0.6%CVE-2022-0499—Sermon Browser <= 0.45.22 - Arbitrary File Upload via CSRFEPSS 0.6%CVE-2021-24803—Core Tweaks WP Setup <= 4.1 - Arbitrary Admin Account Creation / Admin Email Update via CSRFEPSS 0.6%CVE-2021-43559—A flaw was found in Moodle in versions 3.11 to 3.11.3, 3.10 to 3.10.7, 3.9 to 3.9.10 and earlier unsupported versions. The "delete related bEPSS 0.6%CVE-2018-13800—A vulnerability has been identified in SIMATIC S7-1200 CPU family version 4 (All versions < V4.2.3). The web interface could allow a Cross-SEPSS 0.6%CVE-2021-34636HIGHCountdown and CountUp, WooCommerce Sales Timer <= 1.5.7 Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-42358HIGHContact Form With Captcha <= 1.6.2 Cross-Site Request Forgery to Reflected Cross-Site ScriptingEPSS 0.6%CVE-2021-42364HIGHStetic <= 1.0.6 Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-1912HIGHButton Widget Smartsoft <= 1.0.1 - Cross-Site Request Forgery to Cross-Site ScriptingEPSS 0.6%CVE-2021-3944LOWCross-Site Request Forgery (CSRF) in bookstackapp/bookstackEPSS 0.6%CVE-2020-36505—Delete All Comments Easily <= 1.3 - All Comments Deletion via CSRFEPSS 0.6%CVE-2023-40572CRITICALXWiki Platform vulnerable to CSRF privilege escalation/RCE via the create actionEPSS 0.6%