Falhas do tipo CWE-352

6.051 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2023-5455MEDIUMIpa: invalid csrf protectionEPSS 0.6%CVE-2022-41253HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins CONS3RT Plugin 1.0.0 and earlier allows attackers to connect to an attacker-speEPSS 0.6%CVE-2020-12511HIGHPepper+Fuchs Comtrol IO-Link Master Cross-Site Request ForgeryEPSS 0.6%CVE-2022-25600MEDIUMWordPress WP Google Map plugin <= 4.2.3 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.6%CVE-2018-0445Cisco Packaged Contact Center Enterprise Cross-Site Request Forgery VulnerabilityEPSS 0.6%CVE-2022-23601HIGHCSRF token missing in SymfonyEPSS 0.6%CVE-2018-0446Cisco Industrial Network Director Cross-Site Request Forgery VulnerabilityEPSS 0.6%CVE-2020-3114HIGHCisco Data Center Network Manager Cross-Site Request Forgery VulnerabilityEPSS 0.6%CVE-2021-4349HIGHProcess Steps Template Designer <= 1.2.1 - Cross-Site Request ForgeryEPSS 0.6%CVE-2022-24712MEDIUMCross-Site Request Forgery (CSRF) Protection Bypass Vulnerability in CodeIgniter4EPSS 0.6%CVE-2022-36076HIGHAccount takeover via SSO plugins in NodeBBEPSS 0.6%CVE-2020-36760MEDIUMOcean Extra <=1.6.5 - Cross-Site Request Forgery BypassEPSS 0.6%CVE-2021-4427MEDIUMVuukle Comments, Reactions, Share Bar, Revenue <= 3.4.31 - Cross-Site Request Forgery BypassEPSS 0.6%CVE-2021-4425MEDIUMDefender Security <= 2.4.6 - Cross-Site Request Forgery BypassEPSS 0.6%CVE-2020-36761MEDIUMTop 10 <= 2.9.4 - Cross-Site Request Forgery BypassEPSS 0.6%CVE-2021-4426MEDIUMAbsolute Reviews <= 1.0.8 - Cross-Site Request Forgery BypassEPSS 0.6%CVE-2017-20090MEDIUMGlobal Content Blocks Plugin cross-site request forgeryEPSS 0.6%CVE-2021-38480CRITICALInHand Networks IR615 RouterEPSS 0.6%CVE-2025-25967MEDIUMAcora CMS version 10.1.1 is vulnerable to Cross-Site Request Forgery (CSRF). This flaw enables attackers to trick authenticated users into pEPSS 0.6%CVE-2021-24467Leaflet Map < 3.0.0 - Arbitrary Settings Update via CSRF Leading to Stored XSSEPSS 0.6%