Fallos del tipo CWE-352

6057 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2021-4401HIGHStyle Kits <= 1.8.0 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2021-24843—SupportCandy < 2.2.7 - Arbitrary Ticket Deletion via CSRFEPSS 0.5%CVE-2022-0445—WordPress Real Cookie Banner < 2.14.2 - Settings Reset via CSRFEPSS 0.5%CVE-2021-25072—NextScripts: Social Networks Auto-Poster < 4.3.25 - Arbitrary Post Deletion via CSRFEPSS 0.5%CVE-2022-3776HIGHRestaurant Menu – Food Ordering System – Table Reservation <= 2.3.1 - Cross-Site Request ForgeryEPSS 0.5%CVE-2021-25965HIGHCalibre-web - Admin Account Takeover via Cross-Site Request Forgery (CSRF)EPSS 0.5%CVE-2022-2381—E Unlocked - Student Result <= 1.0.4 - Arbitrary File Upload via CSRFEPSS 0.5%CVE-2020-8976CRITICALZGR TPS200 Cross-Site Request Forgery (CSRF)EPSS 0.5%CVE-2022-2245—Counter Box < 1.2.1 - Arbitrary Counter Activation/Deactivation via CSRFEPSS 0.5%CVE-2022-43407HIGHJenkins Pipeline: Input Step Plugin 451.vf1a_a_4f405289 and earlier does not restrict or sanitize the optionally specified ID of the 'input'EPSS 0.5%CVE-2021-24595—WP Cookie Choice <= 1.1.0 - CSRF to Stored Cross-Site ScriptingEPSS 0.5%CVE-2024-13720HIGHWP Image Uploader <= 1.0.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary File DeletionEPSS 0.5%CVE-2021-29436MEDIUMCross site request forgery vulnerabilityEPSS 0.5%CVE-2020-7336MEDIUMNetwork Security Management (NSM) - Cross Site Request Forgery vulnerabilityEPSS 0.5%CVE-2023-3579MEDIUMHadSky User cross-site request forgeryEPSS 0.5%CVE-2022-1761—Peter’s Collaboration E-mails <= 2.2.0 - Arbitrary Settings Update via CSRFEPSS 0.5%CVE-2022-1967—WP Championship < 9.3 - Multiple CSRFEPSS 0.5%CVE-2022-1843—MailPress <= 7.2.1 - Arbitrary Settings Update & Log Files Purge via CSRFEPSS 0.5%CVE-2024-7760HIGHCSRF in aimhubio/aimEPSS 0.5%CVE-2022-1779—Auto Delete Posts <= 1.3.0 - Arbitrary Settings Update via CSRFEPSS 0.5%