Fallos del tipo CWE-352

6056 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2022-1605—Email Users <= 4.8.8 - Arbitrary Settings Update via CSRFEPSS 0.5%CVE-2022-1790—New User Email Set Up <= 0.5.2 - Arbitrary Settings Update via CSRFEPSS 0.5%CVE-2022-1694—Useful Banner Manager <= 1.6.1 - Modify banners via CSRFEPSS 0.5%CVE-2022-1608—OnePress Social Locker <= 5.6.2 - Arbitrary Settings Update via CSRFEPSS 0.5%CVE-2022-1826—Cross-Linker <= 3.0.1.9 - Arbitrary Cross-Link Creation via CSRFEPSS 0.5%CVE-2022-1422—Discy < 5.2 - Restore Default Settings via CSRFEPSS 0.5%CVE-2022-1610—Seamless Donations < 5.1.9 - Arbitrary Settings Update via CSRFEPSS 0.5%CVE-2022-1424—Ask Me < 6.8.2 - Multiple CSRF in AJAX ActionsEPSS 0.5%CVE-2022-1827—PDF24 Article To PDF <= 4.2.2 - Arbitrary Settings Update via CSRFEPSS 0.5%CVE-2022-1630—WP-Email < 2.69.0 - Log Deletion via CSRFEPSS 0.5%CVE-2022-1612—Webriti SMTP Mail <= 1.0 - Arbitrary Settings Update via CSRFEPSS 0.5%CVE-2022-1828—PDF24 Articles To PDF <= 4.2.2 - Arbitrary Settings Update via CSRFEPSS 0.5%CVE-2022-25754—A vulnerability has been identified in SCALANCE X302-7 EEC (230V), SCALANCE X302-7 EEC (230V, coated), SCALANCE X302-7 EEC (24V), SCALANCE XEPSS 0.5%CVE-2021-39209HIGHBypassable CSRF protectionEPSS 0.5%CVE-2022-0681—Simple Membership < 4.1.0 - Arbitrary Transaction Deletion via CSRFEPSS 0.5%CVE-2022-0269HIGHCross-Site Request Forgery (CSRF) in yetiforcecompany/yetiforcecrmEPSS 0.5%CVE-2021-24795—Filter Portfolio Gallery <= 1.5 - Arbitrary Gallery Deletion via CSRFEPSS 0.5%CVE-2022-0445—WordPress Real Cookie Banner < 2.14.2 - Settings Reset via CSRFEPSS 0.5%CVE-2021-24843—SupportCandy < 2.2.7 - Arbitrary Ticket Deletion via CSRFEPSS 0.5%CVE-2021-24784—WP Admin Logo Changer <= 1.0 - Plugin's Settings Update via CSRFEPSS 0.5%