Fallos del tipo CWE-352

6055 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2022-29451HIGHWordPress Rara One Click Demo Import plugin <= 1.2.9 - Cross-Site Request Forgery (CSRF) leads to Arbitrary File Upload vulnerabilityEPSS 0.6%CVE-2017-20053MEDIUMXYZScripts Contact Form Manager Plugin cross-site request forgeryEPSS 0.6%CVE-2022-2432HIGHEcwid Ecommerce Shopping Cart <= 6.10.23 - Cross-Site Request Forgery to Settings/Options UpdateEPSS 0.6%CVE-2022-0191—Ad Invalid Click Protector (AICP) < 1.2.7 - Arbitrary Ban Deletion via CSRFEPSS 0.6%CVE-2022-2184—CAPTCHA 4WP < 7.1.0 - Local File Inclusion via CSRFEPSS 0.6%CVE-2022-35943MEDIUMSameSite may allow cross-site request forgery (CSRF) protection to be bypassedEPSS 0.6%CVE-2021-4387MEDIUMOpal Estate <= 1.6.11 - Cross-Site Request Forgery BypassEPSS 0.6%CVE-2022-1900HIGHCopify <= 1.3.0 - Cross-Site Request Forgery to Cross-Site ScriptingEPSS 0.6%CVE-2024-10557MEDIUMcode-projects Blood Bank Management System updateprofile.php cross-site request forgeryEPSS 0.6%CVE-2021-25081—WP Google Map < 1.8.4 - Arbitrary Post Deletion and Plugin's Settings Update via CSRFEPSS 0.6%CVE-2021-43846MEDIUMCSRF forgery protection bypass for Spree::OrdersController#populateEPSS 0.6%CVE-2021-24231—Patreon WordPress < 1.7.0 - CSRF to Disconnect Sites From PatreonEPSS 0.6%CVE-2014-2358—Fox-IT DataDiode Appliance CSRFEPSS 0.6%CVE-2020-1692HIGHMoodle before version 3.7.2 is vulnerable to information exposure of service tokens for users enrolled in the same course.EPSS 0.6%CVE-2021-24642—Scroll Baner <= 1.0 - CSRF to RCEEPSS 0.6%CVE-2021-24735—Compact WP Audio Player < 1.9.7 - Setting Change via CSRFEPSS 0.6%CVE-2022-43719HIGHApache Superset: Cross Site Request Forgery (CSRF) on accept, request access APIEPSS 0.6%CVE-2021-24675—One User Avatar < 2.3.7 - Avatar Update via CSRFEPSS 0.6%CVE-2024-53946HIGHThe KuWFi 4G LTE AC900 router 1.0.13 is vulnerable to Cross-Site Request Forgery (CSRF) on its web management interface. This vulnerability EPSS 0.6%CVE-2024-29684CRITICALDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /src/dede/makehtml_homepage.php allowing a remoEPSS 0.6%