Falhas do tipo CWE-352

6.051 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2022-24879HIGHMalfunction of Cross-Site Request Forgery token validationEPSS 0.6%CVE-2024-20255HIGHA vulnerability in the SOAP API of Cisco Expressway Series and Cisco TelePresence Video Communication Server could allow an unauthenticated,EPSS 0.6%CVE-2022-1758Genki Pre-Publish Reminder <= 1.4.1 - Stored XSS & RCE via CSRFEPSS 0.6%CVE-2019-1958MEDIUMCisco HyperFlex Software Cross-Site Request Forgery VulnerabilityEPSS 0.6%CVE-2024-6317HIGHGenerate PDF using Contact Form 7 <= 4.1.2 - Cross-Site Request Forgery to Arbitrary File DeletionEPSS 0.6%CVE-2021-24761Error Log Viewer < 1.1.2 - Arbitrary Text File Deletion via CSRFEPSS 0.6%CVE-2021-24230Patreon WordPress < 1.7.0 - CSRF to Overwrite/Create User MetaEPSS 0.6%CVE-2022-3240HIGHFollow Me Plugin <= 3.1.1 - Cross-Site Request Forgery to Cross-Site ScriptingEPSS 0.6%CVE-2021-4096HIGHFancy Product Designer <= 4.7.5 - Cross-Site Request Forgery to Arbitrary File UploadEPSS 0.6%CVE-2020-13527MEDIUMAn authentication bypass vulnerability exists in the Web Manager functionality of Lantronix XPort EDGE 3.0.0.0R11, 3.1.0.0R9, 3.4.0.0R12 andEPSS 0.6%CVE-2021-4017HIGHCross-Site Request Forgery (CSRF) in star7th/showdocEPSS 0.6%CVE-2025-23411MEDIUMmySCADA myPRO Manager Cross-Site Request ForgeryEPSS 0.6%CVE-2023-1509HIGHGMAce <= 1.5.2 - Cross-Site Request Forgery to Arbitrary File Modification (Creation/Overwrite/Deletion)EPSS 0.6%CVE-2021-24159Contact Form 7 Style <= 3.1.9 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.6%CVE-2014-2369Omron NS Series HMI Cross-Site Request ForgeryEPSS 0.6%CVE-2019-1857MEDIUMCisco HyperFlex HX-Series Web-Based Management Interface Cross-Site Request Forgery VulnerabilityEPSS 0.6%CVE-2019-1658MEDIUMCisco Unified Intelligence Center Cross-Site Request Forgery VulnerabilityEPSS 0.6%CVE-2020-7332HIGHCross-Site Request Forgery (CSRF) in firewall ePO extension of McAfee Endpoint Security (ENS)EPSS 0.6%CVE-2024-2196HIGHCSRF Vulnerability in aimhubio/aimEPSS 0.6%CVE-2021-32632LOWCSRF allowing modification of commands, modules, banphrases through hidden iFramesEPSS 0.6%