Falhas do tipo CWE-352

6.050 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2017-7906In ABB IP GATEWAY 3.39 and prior, the web server does not sufficiently verify that a request was performed by the authenticated user, which EPSS 0.7%CVE-2024-52002HIGHCross-Site Request Forgery (CSRF) in several iTop pagesEPSS 0.7%CVE-2022-2039HIGHFree Live Chat Support <= 1.0.11 - Cross-Site Request Forgery to Cross-Site ScriptingEPSS 0.7%CVE-2022-2001HIGHDX Share Selection <= 1.4 - Cross-Site Request Forgery to Cross-Site ScriptingEPSS 0.7%CVE-2021-29435HIGHCross-Site Request Forgery (CSRF) in trestle-authEPSS 0.7%CVE-2023-50722CRITICALXWiki Platform XSS/CSRF Remote Code Execution in XWiki.ConfigurableClassEPSS 0.7%CVE-2024-27474HIGHLeantime 3.0.6 is vulnerable to Cross Site Request Forgery (CSRF). This vulnerability allows malicious actors to perform unauthorized actionEPSS 0.7%CVE-2022-2435HIGHAnyMind Widget <= 1.1 - Cross-Site Request Forgery to Cross-Site ScriptingEPSS 0.6%CVE-2021-41275CRITICALAuthentication Bypass by CSRF WeaknessEPSS 0.6%CVE-2022-0134AnyComment < 0.2.18 - Arbitrary HyperComments Import/Revert via CSRFEPSS 0.6%CVE-2022-0914Export All URLs < 4.3 - Private/Draft Post/Page Title Disclosure via CSRFEPSS 0.6%CVE-2019-12636HIGHCisco Small Business Smart and Managed Switches Cross-Site Request Forgery VulnerabilityEPSS 0.6%CVE-2022-2443HIGHFreeMind WP Browser <= 1.2 - Cross-Site Request Forgery to Cross-Site ScriptingEPSS 0.6%CVE-2024-48846HIGHCross Side Request Forgery, CSRFEPSS 0.6%CVE-2017-14011A Cross-Site Request Forgery issue was discovered in ProMinent MultiFLEX M10a Controller web interface. The application does not sufficientlEPSS 0.6%CVE-2022-20853HIGHCisco Expressway Series and Cisco TelePresence VCS Cross-Site Request Forgery VulnerabilityEPSS 0.6%CVE-2017-6042A Cross-Site Request Forgery issue was discovered in Sierra Wireless AirLink Raven XE, all versions prior to 4.0.14, and AirLink Raven XT, aEPSS 0.6%CVE-2018-7524A cross-site request forgery vulnerability has been identified in Geutebruck G-Cam/EFD-2250 Version 1.12.0.4 and Topline TopFD-2125 Version EPSS 0.6%CVE-2022-3427HIGHCorner Ad <= 1.0.56 - Cross-Site Request ForgeryEPSS 0.6%CVE-2021-41113HIGHCross-Site-Request-Forgery in Backend URI Handling in Typo3EPSS 0.6%