Falhas do tipo CWE-352

6.051 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2022-29451HIGHWordPress Rara One Click Demo Import plugin <= 1.2.9 - Cross-Site Request Forgery (CSRF) leads to Arbitrary File Upload vulnerabilityEPSS 0.6%CVE-2017-20053MEDIUMXYZScripts Contact Form Manager Plugin cross-site request forgeryEPSS 0.6%CVE-2022-2432HIGHEcwid Ecommerce Shopping Cart <= 6.10.23 - Cross-Site Request Forgery to Settings/Options UpdateEPSS 0.6%CVE-2022-0191Ad Invalid Click Protector (AICP) < 1.2.7 - Arbitrary Ban Deletion via CSRFEPSS 0.6%CVE-2022-2184CAPTCHA 4WP < 7.1.0 - Local File Inclusion via CSRFEPSS 0.6%CVE-2022-35943MEDIUMSameSite may allow cross-site request forgery (CSRF) protection to be bypassedEPSS 0.6%CVE-2021-4387MEDIUMOpal Estate <= 1.6.11 - Cross-Site Request Forgery BypassEPSS 0.6%CVE-2022-1900HIGHCopify <= 1.3.0 - Cross-Site Request Forgery to Cross-Site ScriptingEPSS 0.6%CVE-2021-25081WP Google Map < 1.8.4 - Arbitrary Post Deletion and Plugin's Settings Update via CSRFEPSS 0.6%CVE-2024-10557MEDIUMcode-projects Blood Bank Management System updateprofile.php cross-site request forgeryEPSS 0.6%CVE-2021-24231Patreon WordPress < 1.7.0 - CSRF to Disconnect Sites From PatreonEPSS 0.6%CVE-2021-43846MEDIUMCSRF forgery protection bypass for Spree::OrdersController#populateEPSS 0.6%CVE-2014-2358Fox-IT DataDiode Appliance CSRFEPSS 0.6%CVE-2021-24642Scroll Baner <= 1.0 - CSRF to RCEEPSS 0.6%CVE-2020-1692HIGHMoodle before version 3.7.2 is vulnerable to information exposure of service tokens for users enrolled in the same course.EPSS 0.6%CVE-2021-24735Compact WP Audio Player < 1.9.7 - Setting Change via CSRFEPSS 0.6%CVE-2022-43719HIGHApache Superset: Cross Site Request Forgery (CSRF) on accept, request access APIEPSS 0.6%CVE-2021-24675One User Avatar < 2.3.7 - Avatar Update via CSRFEPSS 0.6%CVE-2024-53946HIGHThe KuWFi 4G LTE AC900 router 1.0.13 is vulnerable to Cross-Site Request Forgery (CSRF) on its web management interface. This vulnerability EPSS 0.6%CVE-2024-29684CRITICALDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /src/dede/makehtml_homepage.php allowing a remoEPSS 0.6%