Fallos del tipo CWE-352

6057 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2020-36739MEDIUMFeed Them Social – Page, Post, Video, and Photo Galleries <= 2.8.6 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2024-24468HIGHCross Site Request Forgery vulnerability in flusity-CMS v.2.33 allows a remote attacker to execute arbitrary code via the add_customblock.phEPSS 0.5%CVE-2021-3730MEDIUMCross-Site Request Forgery (CSRF) in firefly-iii/firefly-iiiEPSS 0.5%CVE-2022-40192HIGHWordPress wpForo Forum plugin <= 2.0.9 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.5%CVE-2021-24251—Business Directory Plugin < 5.11.2 - Arbitrary Payment History UpdateEPSS 0.5%CVE-2021-24133—ActiveCampaign < 8.0.2 - Cross-Site Request Forgery in SettingsEPSS 0.5%CVE-2026-19650HIGHCross-Site Request Forgery (CSRF) in GitLabEPSS 0.5%CVE-2020-36740MEDIUMRadio Buttons for Taxonomies <= 2.0.5 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2022-43408MEDIUMJenkins Pipeline: Stage View Plugin 2.26 and earlier does not correctly encode the ID of 'input' steps when using it to generate URLs to proEPSS 0.5%CVE-2022-0328—Simple Membership < 4.0.9 - Arbitrary Member Deletion via CSRFEPSS 0.5%CVE-2022-0141—Visual Form Builder < 3.0.8 - Entries Deletion/Restoration via CSRFEPSS 0.5%CVE-2021-34743MEDIUMCisco Webex Software Application Authorization Bypass VulnerabilityEPSS 0.5%CVE-2024-29192HIGHGHSL-2023-206 gotortc Cross-Site Request Forgery vulnerabilityEPSS 0.5%CVE-2021-24913—Logo Showcase with Slick Slider < 2.0.1 - Arbitrary Media Title/Description/Alt Text/URL Update via CSRFEPSS 0.5%CVE-2022-0313—Float Menu < 4.3.1 - Arbitrary Menu Deletion via CSRFEPSS 0.5%CVE-2022-0199—Coming soon and Maintenance mode < 3.6.8 - Arbitrary Email Sending to Subscribed Users via CSRFEPSS 0.5%CVE-2022-23685HIGHA vulnerability in the ClearPass Policy Manager web-based management interface exists which exposes some endpoints to a lack of Cross-Site REPSS 0.5%CVE-2021-24799—Far Future Expiry Header < 1.5 - Plugin's Settings Update via CSRFEPSS 0.5%CVE-2021-23050—On BIG-IP Advanced WAF and BIG-IP ASM version 16.0.x before 16.0.1.2 and 15.1.x before 15.1.3 and NGINX App Protect on all versions before 3EPSS 0.5%CVE-2022-23765HIGHIPTIME NAS family CSRF vulnerabilityEPSS 0.5%