Fallos del tipo CWE-352

6057 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2024-7760HIGHCSRF in aimhubio/aimEPSS 0.5%CVE-2025-1306HIGHNewscrunch <= 1.8.4 - Cross-Site Request Forgery to Arbitrary File UploadEPSS 0.5%CVE-2026-14620MEDIUMwebpack-dev-server vulnerable to cross-site request forgery via internal developer endpointsEPSS 0.5%CVE-2021-41176MEDIUMlogout CSRF in Pterodactyl PanelEPSS 0.5%CVE-2024-1879HIGHCSRF to RCE in significant-gravitas/autogptEPSS 0.5%CVE-2022-2353MEDIUMCross-Site Request Forgery (CSRF) in microweber/microweberEPSS 0.5%CVE-2020-29030HIGHInsufficient CSRF guardsEPSS 0.5%CVE-2024-6316HIGHGenerate PDF using Contact Form 7 <= 4.1.2 - Cross-Site Request Forgery to Arbitrary File UploadEPSS 0.5%CVE-2022-2987HIGHLdap WP Login / Active Directory Integration < 3.0.2 - Unauthenticated Settings Update to Auth BypassEPSS 0.5%CVE-2016-9456—Revive Adserver before 3.2.3 suffers from Cross-Site Request Forgery (CSRF). The Revive Adserver team conducted a security audit of the admiEPSS 0.5%CVE-2020-11003MEDIUMCSRF and DNS Rebinding in OasisEPSS 0.5%CVE-2023-24447HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins RabbitMQ Consumer Plugin 2.8 and earlier allows attackers to connect to an attaEPSS 0.5%CVE-2023-24452HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins TestQuality Updater Plugin 1.3 and earlier allows attackers to connect to an atEPSS 0.5%CVE-2023-24432HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins Orka by MacStadium Plugin 1.31 and earlier allows attackers to connect to an atEPSS 0.5%CVE-2023-24437HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins JIRA Pipeline Steps Plugin 2.0.165.v8846cf59f3db and earlier allows attackers tEPSS 0.5%CVE-2024-45693HIGHApache CloudStack: Request origin validation bypass makes account takeover possibleEPSS 0.5%CVE-2020-14368—A flaw was found in Eclipse Che in versions prior to 7.14.0 that impacts CodeReady Workspaces. When configured with cookies authentication, EPSS 0.5%CVE-2022-1576—WP Maintenance Mode & Coming Soon < 2.4.5 - Subscribed Users Deletion via CSRFEPSS 0.5%CVE-2022-2091—Cache Images < 3.2.1 - Image Upload / Import via CSRFEPSS 0.5%CVE-2022-2933MEDIUM0mk Shortener <= 0.2 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.5%