Fallos del tipo CWE-352

6057 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2019-19289—A vulnerability has been identified in XHQ (All Versions < 6.1). The web interface could allow a Cross-Site Request Forgery (CSRF) attack ifEPSS 0.5%CVE-2024-1315HIGHClassified Listing <= 3.0.4 - Cross-Site Request Forgery to Account Takeover via rtcl_update_user_accountEPSS 0.5%CVE-2023-35148—A cross-site request forgery (CSRF) vulnerability in Jenkins Digital.ai App Management Publisher Plugin 2.6 and earlier allows attackers to EPSS 0.5%CVE-2023-31061HIGHRepetier Server through 1.4.10 does not have CSRF protection.EPSS 0.5%CVE-2024-7661MEDIUMSourceCodester Car Driving School Management System index.php save_users cross-site request forgeryEPSS 0.5%CVE-2021-25108—IP2Location Country Blocker < 2.26.6 - Arbitrary Country Ban via CSRFEPSS 0.5%CVE-2023-32989HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins Azure VM Agents Plugin 852.v8d35f0960a_43 and earlier allows attackers to conneEPSS 0.4%CVE-2020-23582MEDIUMA vulnerability in the "/admin/wlmultipleap.asp" of optilink OP-XT71000N version: V2.2 could allow an unauthenticated, remote attacker to coEPSS 0.4%CVE-2021-24776—WP Performance Score Booster < 2.1 - Settings Change via CSRFEPSS 0.4%CVE-2021-24668—MAZ Loader < 1.4.1 - Arbitrary Loader Deletion via CSRFEPSS 0.4%CVE-2023-32987HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins Reverse Proxy Auth Plugin 1.7.4 and earlier allows attackers to connect to an aEPSS 0.4%CVE-2021-24380—Shantz WordPress QOTD <= 1.2.2 - Arbitrary Setting Update via CSRFEPSS 0.4%CVE-2023-32995HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins SAML Single Sign On(SSO) Plugin 2.0.0 and earlier allows attackers to send an HEPSS 0.4%CVE-2021-34661MEDIUMWP Fusion Lite <= 3.37.18 Cross-Site Request Forgery to Data DeletionEPSS 0.4%CVE-2021-24749—URL Shortify < 1.5.1 - Arbitrary Link/Group Deletion via CSRFEPSS 0.4%CVE-2020-23590MEDIUMA vulnerability in Optilink OP-XT71000N Hardware version: V2.2 , Firmware Version: OP_V3.3.1-191028 allows an unauthenticated remote attackeEPSS 0.4%CVE-2021-24832—WP SEO Redirect 301 < 2.3.2 - Redirect Deletion via CSRFEPSS 0.4%CVE-2020-36534MEDIUMeasyii CMS out cross-site request forgeryEPSS 0.4%CVE-2022-25615MEDIUMWordPress eRoom plugin <= 1.3.8 - Cross-Site Request Forgery (CSRF) vulnerability leading to Cache DeletionEPSS 0.4%CVE-2022-25614MEDIUMWordPress eRoom plugin <= 1.3.7 - Cross-Site Request Forgery (CSRF) leading to Sync with Zoom Meetings vulnerabilityEPSS 0.4%