Fallos del tipo CWE-352

6071 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2024-38293CRITICALALCASAR before 3.6.1 allows CSRF and remote code execution in activity.php.EPSS 0.4%CVE-2026-49871LOWApache APISIX: cas-auth login CSRF / session injection issueEPSS 0.4%CVE-2025-1644MEDIUMBenner ModernaNet SG_Gravar cross-site request forgeryEPSS 0.4%CVE-2023-51813MEDIUMCross Site Request Forgery (CSRF) vulnerability in Free Open-Source Inventory Management System v.1.0 allows a remote attacker to execute arEPSS 0.4%CVE-2022-3419MEDIUMAutomatic User Roles Switcher < 1.1.2 - Subscriber+ Privilege EscalationEPSS 0.4%CVE-2023-5444HIGHCSRF in ePO leading to privilege escalationEPSS 0.4%CVE-2022-32555HIGHUnisys Data Exchange Management Studio before 6.0.IC2 and 7.x before 7.0.IC1 doesn't have an Anti-CSRF token to authenticate the POST requesEPSS 0.4%CVE-2023-25569MEDIUMapollo-portal has potential CSRF issueEPSS 0.4%CVE-2023-40048MEDIUMWS_FTP Server Cross-Site Request Forgery (CSRF) VulnerabilityEPSS 0.4%CVE-2016-3098—Cross-site request forgery (CSRF) vulnerability in administrate 0.1.4 and earlier allows remote attackers to hijack the user's OAuth autorizEPSS 0.4%CVE-2022-3372HIGHCross-Site Request Forgery (CSRF) in Riello UPS Netman-204EPSS 0.4%CVE-2023-3627HIGHCross-Site Request Forgery (CSRF) in salesagility/suitecrm-coreEPSS 0.4%CVE-2022-42447CRITICALCross-origin resource sharing vulnerability affects HCL CompassEPSS 0.4%CVE-2024-4994HIGHCross-Site Request Forgery (CSRF) in GitLabEPSS 0.4%CVE-2023-27295MEDIUMCross-site request forgery is facilitated by OpenCATS failure to require CSRF tokens in POST requests. An attacker can exploit this issue byEPSS 0.4%CVE-2022-42246HIGHDoufox 0.0.4 contains a CSRF vulnerability that can add system administrator account.EPSS 0.4%CVE-2023-30529MEDIUMJenkins Lucene-Search Plugin 387.v938a_ecb_f7fe9 and earlier does not require POST requests for an HTTP endpoint, allowing attackers to reinEPSS 0.3%CVE-2022-1956—Shortcut Macros <= 1.3 - Subscriber+ Arbitrary Settings UpdateEPSS 0.3%CVE-2025-47533HIGHWordPress Graphina plugin <= 3.0.4 - Cross Site Request Forgery (CSRF) to Local File Inclusion vulnerabilityEPSS 0.3%CVE-2022-40128MEDIUMWordPress Advanced Order Export For WooCommerce plugin <= 3.3.2 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%