Fallos del tipo CWE-352

6050 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2017-7926—A Cross-Site Request Forgery issue was discovered in OSIsoft PI Web API versions prior to 2017 (1.9.0). The vulnerability allows cross-site EPSS 0.8%CVE-2016-9365HIGHAn issue was discovered in Moxa NPort 5110 versions prior to 2.6, NPort 5130/5150 Series versions prior to 3.6, NPort 5200 Series versions pEPSS 0.8%CVE-2022-1918HIGHToolBar to Share <= 2.0 - Cross-Site Request Forgery to Cross-Site ScriptingEPSS 0.8%CVE-2021-24555—Diary & Availability Calendar <= 1.0.3 - Authenticated (subscriber+) SQL InjectionEPSS 0.8%CVE-2022-0215HIGHXootiX Plugins <= Various Versions Cross-Site Request Forgery to Arbitrary Options UpdateEPSS 0.8%CVE-2019-17633—For Eclipse Che versions 6.16 to 7.3.0, with both authentication and TLS disabled, visiting a malicious web site could trigger the start of EPSS 0.8%CVE-2021-24981—Directorist – Business Directory Plugin < 7.0.6.2 - CSRF to Remote File UploadEPSS 0.8%CVE-2022-0197MEDIUMCross-Site Request Forgery (CSRF) in phoronix-test-suite/phoronix-test-suiteEPSS 0.8%CVE-2024-20254CRITICALMultiple vulnerabilities in Cisco Expressway Series and Cisco TelePresence Video Communication Server (VCS) could allow an unauthenticated, EPSS 0.8%CVE-2024-52402CRITICALWordPress Exclusive Content Password Protect plugin <= 1.1.0 - CSRF to Arbitrary File Upload vulnerabilityEPSS 0.8%CVE-2019-1874HIGHCisco Prime Service Catalog Cross-Site Request Forgery VulnerabilityEPSS 0.8%CVE-2016-9455—Revive Adserver before 3.2.3 suffers from Cross-Site Request Forgery (CSRF). A number of scripts in Revive Adserver's user interface are vulEPSS 0.8%CVE-2021-24333—Content Copy Protection & Prevent Image Save <= 1.3 - CSRF to Stored Cross-Site Scripting (XSS)EPSS 0.8%CVE-2022-3747HIGHBecustom <= 1.0.5.2 - Cross-Site Request ForgeryEPSS 0.8%CVE-2017-6634—A vulnerability in the Device Manager web interface of Cisco Industrial Ethernet 1000 Series Switches 1.3 could allow an unauthenticated, reEPSS 0.8%CVE-2021-24162—Responsive Menu < 4.0.4 - CSRF to Settings UpdateEPSS 0.8%CVE-2024-12955MEDIUMPHPGurukul Blood Bank & Donor Management System logout.php cross-site request forgeryEPSS 0.8%CVE-2023-0292MEDIUMQuiz And Survey Master <= 8.0.8 - Cross-Site Request Forgery to Arbitrary Media DeletionEPSS 0.8%CVE-2022-1749HIGHWPMK Ajax Finder <= 1.0.1 - Cross-Site Request Forgery to Cross-Site ScriptingEPSS 0.8%CVE-2022-0238MEDIUMCross-Site Request Forgery (CSRF) in phoronix-test-suite/phoronix-test-suiteEPSS 0.8%