Fallos del tipo CWE-352

6071 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2023-0480HIGHVitalPBX version 3.2.3-8 allows an unauthenticated external attacker to obtain the instance administrator's account. This is possible becausEPSS 0.3%CVE-2022-1389LOWOn all versions of 16.1.x, 15.1.x, 14.1.x, 13.1.x, 12.1.x, and 11.6.x of F5 BIG-IP (fixed in 17.0.0), a cross-site request forgery (CSRF) vuEPSS 0.3%CVE-2024-25419HIGHflusity-CMS v2.33 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /core/tools/update_menu.php.EPSS 0.3%CVE-2023-47020HIGHMultiple Cross-Site Request Forgery (CSRF) chaining in NCR Terminal Handler v.1.5.1 allows privileges to be escalated by an attacker throughEPSS 0.3%CVE-2022-4867LOWCross-Site Request Forgery (CSRF) in froxlor/froxlorEPSS 0.3%CVE-2024-7367MEDIUMSourceCodester Simple Realtime Quiz System ajax.php cross-site request forgeryEPSS 0.3%CVE-2022-4849HIGHCross-Site Request Forgery (CSRF) in usememos/memosEPSS 0.3%CVE-2024-7169MEDIUMSourceCodester School Fees Payment System ajax.php cross-site request forgeryEPSS 0.3%CVE-2022-4633MEDIUMAuto Upload Images Settings setting-page.php cross-site request forgeryEPSS 0.3%CVE-2023-0438MEDIUMCross-Site Request Forgery (CSRF) in modoboa/modoboaEPSS 0.3%CVE-2016-15009LOWOpenACS bug-tracker Search nav-bar.adp cross-site request forgeryEPSS 0.3%CVE-2021-24730—Logo Showcase with Slick Slider < 1.2.5 - Subscriber+ Arbitrary Media Title/Description/Alt Text/URL UpdateEPSS 0.3%CVE-2023-1330MEDIUMRedirection < 1.1.4 - Redirect Creation via CSRFEPSS 0.3%CVE-2025-8814MEDIUMatjiu pybbs CookieUtil.java setCookie cross-site request forgeryEPSS 0.3%CVE-2024-39678MEDIUMWordPress Cooked Plugin - Cross-Site Request Forgery to Get Recipe IDsEPSS 0.3%CVE-2024-39679MEDIUMWordPress Cooked Plugin - Cross-Site Request Forgery to Recipe Template ResetEPSS 0.3%CVE-2022-48309MEDIUMA CSRF vulnerability allows malicious websites to retrieve logs and technical support archives in Sophos Connect versions older than 2.2.90.EPSS 0.3%CVE-2022-2449MEDIUMreSmush.it Image Optimizer < 0.4.7 - Multiple CSRFEPSS 0.3%CVE-2022-38059MEDIUMWordPress Access Code Feeder plugin <= 1.0.3 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2020-11919HIGHAn issue was discovered in Siime Eye 14.1.00000001.3.330.0.0.3.14. There is no CSRF protection.EPSS 0.3%