Fallos del tipo CWE-352

6059 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2022-2144—Jquery Validation For Contact Form 7 < 5.3 - Arbitrary Options Update via CSRFEPSS 0.4%CVE-2022-2388—WP Coder < 2.5.3 - Code Deletion via CSRFEPSS 0.4%CVE-2022-1957—Comment License < 1.4.0 - Arbitrary Settings Update via CSRFEPSS 0.4%CVE-2022-2123—WP Opt-in <= 1.4.1 - Arbitrary Settings Update via CSRFEPSS 0.4%CVE-2024-4589MEDIUMDedeCMS mytag_edit.php cross-site request forgeryEPSS 0.4%CVE-2024-4588MEDIUMDedeCMS mytag_add.php cross-site request forgeryEPSS 0.4%CVE-2024-4586MEDIUMDedeCMS shops_delivery.php cross-site request forgeryEPSS 0.4%CVE-2018-0444—Cisco Packaged Contact Center Enterprise Cross-Site Scripting VulnerabilityEPSS 0.4%CVE-2024-4590MEDIUMDedeCMS sys_info.php cross-site request forgeryEPSS 0.4%CVE-2024-4587MEDIUMDedeCMS tpl.php cross-site request forgeryEPSS 0.4%CVE-2024-21381MEDIUMMicrosoft Azure Active Directory B2C Spoofing VulnerabilityEPSS 0.4%CVE-2024-3144MEDIUMDedeCMS makehtml_spec.php cross-site request forgeryEPSS 0.4%CVE-2022-1577—Database Backup for WordPress < 2.5.2 - Arbitrary Schedule Settings Update via CSRFEPSS 0.4%CVE-2023-2407MEDIUMEvent Registration Calendar By vcita <= 1.3.1 & Online Payments – Get Paid with PayPal, Square & Stripe <= 3.10.0 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.4%CVE-2024-4594MEDIUMDedeCMS sys_safe.php cross-site request forgeryEPSS 0.4%CVE-2024-3145MEDIUMDedeCMS makehtml_js_action.php cross-site request forgeryEPSS 0.4%CVE-2022-36095MEDIUMXWiki Cross-Site Request Forgery (CSRF) for actions on tagsEPSS 0.4%CVE-2022-29437MEDIUMWordPress Image Slider by NextCode plugin <= 1.1.2 - Multiple Cross-Site Request Forgery (CSRF) vulnerabilitiesEPSS 0.4%CVE-2024-27631MEDIUMCross Site Request Forgery vulnerability in GNU Savane v.3.12 and before allows a remote attacker to escalate privileges via siteadmin/usergEPSS 0.4%CVE-2022-29412MEDIUMWordPress Hermit 音乐播放器 plugin <= 3.1.6 - Multiple Cross-Site Request Forgery (CSRF) vulnerabilitiesEPSS 0.4%