Falhas do tipo CWE-346

588 resultados

Validação inadequada de origem (CORS/mesma origem)

A aplicação falha em validar corretamente a origem (domain/protocolo/porta) das requisições, permitindo que código malicioso de outros domínios acesse recursos protegidos. Isso quebra a política de mesma origem do navegador e pode expor dados sensíveis ou permitir ações não autorizadas.

Exemplo

Um servidor aceita qualquer valor no header Origin sem validação, ou valida de forma fraca (ex: substring matching). Um atacante hospeda um site malicioso que, ao ser visitado, faz requisições CORS para a aplicação vulnerável e consegue ler dados da vítima autenticada.

Como mitigar

Implemente validação rigorosa de origem: compare o header Origin contra uma whitelist explícita de domínios confiáveis (nunca use wildcards), valide protocolo e porta também, e desative CORS se não for necessário. Use credenciais com cautela em requisições cross-origin (credenciais + Access-Control-Allow-Origin: * é inseguro).

CVE-2026-59883MEDIUMGuzzle: Cookie Disclosure and Injection via IP-Address DomainsEPSS 0.2%CVE-2023-44190MEDIUMJunos OS Evolved: PTX10001, PTX10004, PTX10008, PTX10016: MAC address validation bypass vulnerabilityEPSS 0.2%CVE-2025-46737HIGHOrigin Validation ErrorEPSS 0.2%CVE-2026-17916HIGHInsufficient policy enforcement in Settings in Google Chrome prior to 151.0.7922.72 allowed a remote attacker who had compromised the renderEPSS 0.2%CVE-2023-28191This issue was addressed with improved redaction of sensitive information. This issue is fixed in watchOS 9.5, tvOS 16.5, macOS Ventura 13.4EPSS 0.2%CVE-2026-46611MEDIUMGlances: XML-RPC Server Missing Host Header Validation Enables DNS Rebinding AttackEPSS 0.2%CVE-2026-66420HIGHMeshCentral Cross-Site WebSocket Hijacking via Origin Validation Bypass on Self-Signed Certificate DeploymentsEPSS 0.2%CVE-2026-11081MEDIUMInappropriate implementation in Canvas in Google Chrome prior to 149.0.7827.53 allowed a remote attacker to bypass same origin policy via a EPSS 0.2%CVE-2026-81092HIGHmcp-go before 0.56.0 Missing Host Header Validation Enables DNS RebindingEPSS 0.2%CVE-2026-11036MEDIUMInappropriate implementation in DOM in Google Chrome prior to 149.0.7827.53 allowed a remote attacker to bypass same origin policy via a craEPSS 0.2%CVE-2024-22062MEDIUMPermissions and Access Control Vulnerability in ZTE ZXCLOUD IRAIEPSS 0.2%CVE-2026-74962HIGHSite isolation issue in the Networking: Cookies componentEPSS 0.2%CVE-2026-11161MEDIUMInappropriate implementation in DataTransfer in Google Chrome prior to 149.0.7827.53 allowed a remote attacker to leak cross-origin data viaEPSS 0.2%CVE-2026-17911MEDIUMInsufficient policy enforcement in SVG in Google Chrome prior to 151.0.7922.72 allowed a remote attacker to leak cross-origin data via a craEPSS 0.2%CVE-2026-17959MEDIUMInappropriate implementation in Network in Google Chrome prior to 151.0.7922.72 allowed a remote attacker to leak cross-origin data via a crEPSS 0.2%CVE-2026-74960HIGHSite isolation issue in the WebExtensions componentEPSS 0.2%CVE-2026-37737MEDIUMsanic-cors version 2.2.0 and prior contains an improper regular expression in the try_match() function in sanic_cors/core.py that uses re.maEPSS 0.2%CVE-2026-85152HIGHundici vulnerable to cross-origin cache poisoning via missing origin isolation in interceptorsEPSS 0.2%CVE-2026-17905MEDIUMInappropriate implementation in SurfaceCapture in Google Chrome prior to 151.0.7922.72 allowed a remote attacker to leak cross-origin data vEPSS 0.2%CVE-2026-17963MEDIUMInappropriate implementation in SVG in Google Chrome prior to 151.0.7922.72 allowed a remote attacker to leak cross-origin data via a crafteEPSS 0.2%