Fallos del tipo CWE-352

6056 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2022-43719HIGHApache Superset: Cross Site Request Forgery (CSRF) on accept, request access APIEPSS 0.6%CVE-2024-53946HIGHThe KuWFi 4G LTE AC900 router 1.0.13 is vulnerable to Cross-Site Request Forgery (CSRF) on its web management interface. This vulnerability EPSS 0.6%CVE-2024-29684CRITICALDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /src/dede/makehtml_homepage.php allowing a remoEPSS 0.6%CVE-2022-41253HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins CONS3RT Plugin 1.0.0 and earlier allows attackers to connect to an attacker-speEPSS 0.6%CVE-2023-5455MEDIUMIpa: invalid csrf protectionEPSS 0.6%CVE-2020-23592HIGHA vulnerability in OPTILINK OP-XT71000N Hardware Version: V2.2 , Firmware Version: OP_V3.3.1-191028 allows an unauthenticated, remote attackEPSS 0.6%CVE-2022-25600MEDIUMWordPress WP Google Map plugin <= 4.2.3 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.6%CVE-2020-12511HIGHPepper+Fuchs Comtrol IO-Link Master Cross-Site Request ForgeryEPSS 0.6%CVE-2018-0445—Cisco Packaged Contact Center Enterprise Cross-Site Request Forgery VulnerabilityEPSS 0.6%CVE-2022-23601HIGHCSRF token missing in SymfonyEPSS 0.6%CVE-2018-0446—Cisco Industrial Network Director Cross-Site Request Forgery VulnerabilityEPSS 0.6%CVE-2020-3114HIGHCisco Data Center Network Manager Cross-Site Request Forgery VulnerabilityEPSS 0.6%CVE-2022-24712MEDIUMCross-Site Request Forgery (CSRF) Protection Bypass Vulnerability in CodeIgniter4EPSS 0.6%CVE-2021-4349HIGHProcess Steps Template Designer <= 1.2.1 - Cross-Site Request ForgeryEPSS 0.6%CVE-2022-36076HIGHAccount takeover via SSO plugins in NodeBBEPSS 0.6%CVE-2021-4425MEDIUMDefender Security <= 2.4.6 - Cross-Site Request Forgery BypassEPSS 0.6%CVE-2020-36760MEDIUMOcean Extra <=1.6.5 - Cross-Site Request Forgery BypassEPSS 0.6%CVE-2020-36761MEDIUMTop 10 <= 2.9.4 - Cross-Site Request Forgery BypassEPSS 0.6%CVE-2021-4426MEDIUMAbsolute Reviews <= 1.0.8 - Cross-Site Request Forgery BypassEPSS 0.6%CVE-2021-4427MEDIUMVuukle Comments, Reactions, Share Bar, Revenue <= 3.4.31 - Cross-Site Request Forgery BypassEPSS 0.6%