Falhas do tipo CWE-352

6.050 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2022-0505MEDIUMCross-Site Request Forgery (CSRF) in microweber/microweberEPSS 0.7%CVE-2022-2542HIGHuContext for Clickbank <= 3.9.1 - Cross-Site Request Forgery to Cross-Site ScriptingEPSS 0.7%CVE-2022-2233HIGHBanner Cycler <= 1.4 - Cross-Site Request Forgery to Cross-Site ScriptingEPSS 0.7%CVE-2022-22808A CWE-352: Cross-Site Request Forgery (CSRF) exists that could cause a remote attacker to gain unauthorized access to the product when conduEPSS 0.7%CVE-2019-3876MEDIUMA flaw was found in the /oauth/token/request custom endpoint of the OpenShift OAuth server allowing for XSS generation of CLI tokens due to EPSS 0.7%CVE-2021-24179Business Directory Plugin < 5.11 - Arbitrary File Upload to RCEEPSS 0.7%CVE-2021-24178Business Directory Plugin < 5.11.1 - Arbitrary Add/Edit/Delete Form Field to Stored XSSEPSS 0.7%CVE-2018-1230Pivotal Spring Batch Admin, all versions, does not contain cross site request forgery protection. A remote unauthenticated user could craft EPSS 0.7%CVE-2019-16002MEDIUMCisco SD-WAN Solution vManage Cross-Site Request Forgery VulnerabilityEPSS 0.7%CVE-2019-1915MEDIUMMultiple Cisco Unified Communications Products Cross-Site Request Forgery VulnerabilityEPSS 0.7%CVE-2018-14783NetComm Wireless G LTE Light Industrial M2M Router (NWL-25) with firmware 2.0.29.11 and prior. A cross-site request forgery condition can ocEPSS 0.7%CVE-2021-25053WP Coder < 2.5.2 - RFI leading to RCE via CSRFEPSS 0.7%CVE-2023-37277CRITICALXWiki Platform vulnerable to cross-site request forgery (CSRF) via the REST APIEPSS 0.7%CVE-2020-36504WP-Pro-Quiz <= 0.37 - Arbitrary Quiz Deletion via CSRFEPSS 0.7%CVE-2024-0623MEDIUMVK Block Patterns <= 1.31.1.1 - Cross-Site Request ForgeryEPSS 0.7%CVE-2019-9882Multi modules of MailSherlock MSR35 and MSR45 lead to a CSRF vulnerability. It allows attacker to add malicious email sources into whitelist.EPSS 0.7%CVE-2019-9883Multi modules of MailSherlock MSR35 and MSR45 lead to a CSRF vulnerability. It allows attacker to elevate privilege of specific account.EPSS 0.7%CVE-2022-2540HIGHLink Optimizer Lite <= 1.4.5 - Cross-Site Request Forgery to Cross-Site ScriptingEPSS 0.7%CVE-2020-20726HIGHCross Site Request Forgery vulnerability in Gila GilaCMS v.1.11.4 allows a remote attacker to execute arbitrary code via the cm/update_rows/EPSS 0.7%CVE-2023-2746CRITICALRockwell Automation Enhanced HIM Vulnerable to Cross-Site Request Forgery AttackEPSS 0.7%