Fallos del tipo CWE-352

6056 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2022-0830—FormBuilder <= 1.08 - Stored Cross-Site Scripting via CSRFEPSS 0.5%CVE-2021-3819MEDIUMCross-Site Request Forgery (CSRF) in firefly-iii/firefly-iiiEPSS 0.5%CVE-2021-24936—WP Extra File Types < 0.5.1 - CSRF to Stored Cross-Site ScriptingEPSS 0.5%CVE-2021-4422MEDIUMPOST SMTP Mailer <= 2.0.20 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2022-41232HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins Build-Publisher Plugin 1.22 and earlier allows attackers to replace any config.EPSS 0.5%CVE-2017-0933—Ubiquiti Networks EdgeOS version 1.9.1 and prior suffer from a Cross-Site Request Forgery (CSRF) vulnerability. An attacker with access to aEPSS 0.5%CVE-2021-4131MEDIUMCross-Site Request Forgery (CSRF) in livehelperchat/livehelperchatEPSS 0.5%CVE-2021-24989—Accept Donations with PayPal < 1.3.4 - Arbitrary Post Deletion via CSRFEPSS 0.5%CVE-2023-27490HIGHMissing proper state, nonce and PKCE checks for OAuth authentication in next-authEPSS 0.5%CVE-2022-3537HIGHRole Based Pricing for WooCommerce < 1.6.2 - Subscriber+ Arbitrary File UploadEPSS 0.5%CVE-2021-24636—Print My Blog < 3.4.2 - Plugin Deactivation via CSRFEPSS 0.5%CVE-2021-25095—IP2Location Country Blocker < 2.26.5 - Subscriber+ Arbitrary Country BanEPSS 0.5%CVE-2021-24641—Images to WebP < 1.9 - Multiple Cross Site Request Forgery (CSRF)EPSS 0.5%CVE-2020-3135MEDIUMCisco Unified Communications Manager Cross-Site Request Forgery VulnerabilityEPSS 0.5%CVE-2022-41245HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins Worksoft Execution Manager Plugin 10.0.3.503 and earlier allows attackers to coEPSS 0.5%CVE-2021-24922—Pixel Cat Lite < 2.6.2 - CSRF to Stored Cross-Site ScriptingEPSS 0.5%CVE-2022-1827—PDF24 Article To PDF <= 4.2.2 - Arbitrary Settings Update via CSRFEPSS 0.5%CVE-2022-1407—VikBooking Hotel Booking Engine & PMS < 1.5.7 - Stored Cross-Site Scripting via CSRFEPSS 0.5%CVE-2022-1612—Webriti SMTP Mail <= 1.0 - Arbitrary Settings Update via CSRFEPSS 0.5%CVE-2022-1826—Cross-Linker <= 3.0.1.9 - Arbitrary Cross-Link Creation via CSRFEPSS 0.5%