Falhas do tipo CWE-352

6.050 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2021-24487St Daily Tip <= 4.7 - CSRF to Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-34645HIGHShopping Cart & eCommerce Store <= 5.1.0 Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.6%CVE-2019-18271OSIsoft PI Vision, All versions of PI Vision prior to 2019. The affected product is vulnerable to a cross-site request forgery that may be iEPSS 0.6%CVE-2021-39197MEDIUMCross-Site Request Forgery in better_errorsEPSS 0.6%CVE-2021-25930MEDIUMIn OpenNMS Horizon, versions opennms-1-0-stable through opennms-27.1.0-1; OpenNMS Meridian, versions meridian-foundation-2015.1.0-1 through EPSS 0.6%CVE-2021-24804Simple JWT Login < 3.2.1 - Arbitrary Settings Update to Site Takeover via CSRFEPSS 0.6%CVE-2023-4047A bug in popup notifications delay calculation could have made it possible for an attacker to trick a user into granting permissions. This vEPSS 0.6%CVE-2021-24696Simple Download Monitor < 3.9.9 - Multiple CSRFEPSS 0.6%CVE-2021-41274CRITICALAuthentication Bypass by CSRF WeaknessEPSS 0.6%CVE-2022-0499Sermon Browser <= 0.45.22 - Arbitrary File Upload via CSRFEPSS 0.6%CVE-2021-24803Core Tweaks WP Setup <= 4.1 - Arbitrary Admin Account Creation / Admin Email Update via CSRFEPSS 0.6%CVE-2021-43559A flaw was found in Moodle in versions 3.11 to 3.11.3, 3.10 to 3.10.7, 3.9 to 3.9.10 and earlier unsupported versions. The "delete related bEPSS 0.6%CVE-2018-13800A vulnerability has been identified in SIMATIC S7-1200 CPU family version 4 (All versions < V4.2.3). The web interface could allow a Cross-SEPSS 0.6%CVE-2021-42358HIGHContact Form With Captcha <= 1.6.2 Cross-Site Request Forgery to Reflected Cross-Site ScriptingEPSS 0.6%CVE-2021-34636HIGHCountdown and CountUp, WooCommerce Sales Timer <= 1.5.7 Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-42364HIGHStetic <= 1.0.6 Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-1912HIGHButton Widget Smartsoft <= 1.0.1 - Cross-Site Request Forgery to Cross-Site ScriptingEPSS 0.6%CVE-2021-3944LOWCross-Site Request Forgery (CSRF) in bookstackapp/bookstackEPSS 0.6%CVE-2020-36505Delete All Comments Easily <= 1.3 - All Comments Deletion via CSRFEPSS 0.6%CVE-2023-40572CRITICALXWiki Platform vulnerable to CSRF privilege escalation/RCE via the create actionEPSS 0.6%