Fallos del tipo CWE-352

6059 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2024-22424HIGHCross-Site Request Forgery (CSRF) in github.com/argoproj/argo-cdEPSS 0.4%CVE-2022-29413MEDIUMWordPress Hermit 音乐播放器 plugin <= 3.1.6 - Cross-Site Request Forgery (CSRF) leading to Stored Cross-Site Scripting (XSS) vulnerabilityEPSS 0.4%CVE-2024-3151MEDIUMBdtask Multi-Store Inventory Management System Stock Movement Page cross-site request forgeryEPSS 0.4%CVE-2022-27860MEDIUMWordPress Footer Text plugin <= 2.0.3 - Cross-Site Request Forgery (CSRF) leading to Cross-Site Scripting (XSS) vulnerabilityEPSS 0.4%CVE-2024-3143MEDIUMDedeCMS member_rank.php cross-site request forgeryEPSS 0.4%CVE-2024-7645MEDIUMSourceCodester Clinics Patient Management System User Page users.php cross-site request forgeryEPSS 0.4%CVE-2024-11689HIGHHQ Rental Software <= 1.5.29 - Cross-Site Request Forgery to Arbitrary Options UpdateEPSS 0.4%CVE-2023-0674MEDIUMXXL-JOB New Password updatePwd cross-site request forgeryEPSS 0.4%CVE-2023-20180MEDIUMA vulnerability in the web interface of Cisco Webex Meetings could allow an unauthenticated, remote attacker to conduct a cross-site requestEPSS 0.4%CVE-2026-44613MEDIUMApache Zeppelin: Cross-site request forgery in REST and WebSocket request handlingEPSS 0.4%CVE-2022-45393LOWA cross-site request forgery (CSRF) vulnerability in Jenkins Delete log Plugin 1.0 and earlier allows attackers to delete build logs.EPSS 0.4%CVE-2022-3233MEDIUMCross-Site Request Forgery (CSRF) in ikus060/rdiffwebEPSS 0.4%CVE-2021-37234MEDIUMIncorrect Access Control vulnerability in Modern Honey Network commit 0abf0db9cd893c6d5c727d036e1f817c02de4c7b allows remote attackers to viEPSS 0.4%CVE-2021-24618—Donate With QRCode < 1.4.5 - Stored Cross-Site ScriptingEPSS 0.4%CVE-2022-31000LOWCSRF allows attacker to finalize/unfinalize order adjustments in solidus_backendEPSS 0.4%CVE-2024-57373HIGHCross Site Request Forgery (CSRF) vulnerability in LifestyleStore v1.0 allows a remote attacker to execute unauthorized actions on behalf ofEPSS 0.4%CVE-2022-29431MEDIUMRemove CPT base <= 5.8 - CSRF leads to CPT base deletionEPSS 0.4%CVE-2022-45398MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Cluster Statistics Plugin 0.4.6 and earlier allows attackers to delete recordedEPSS 0.4%CVE-2021-4386MEDIUMWP Security Question <= 1.0.5 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2021-4409MEDIUMWooCommerce Etsy Integration <= 3.3.1 - Cross-Site Request Forgery BypassEPSS 0.4%