Falhas do tipo CWE-352

6.051 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2021-24324404 SEO Redirection <= 1.3 - CSRF to Stored Cross-Site Scripting (XSS)EPSS 0.6%CVE-2021-24467Leaflet Map < 3.0.0 - Arbitrary Settings Update via CSRF Leading to Stored XSSEPSS 0.6%CVE-2021-24490Email Artillery <= 4.1 - Arbitrary File UploadEPSS 0.6%CVE-2023-29003HIGHSvelteKit has Insufficient Cross-Site Request Forgery ProtectionEPSS 0.6%CVE-2023-24458HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins BearyChat Plugin 3.0.2 and earlier allows attackers to connect to an attacker-sEPSS 0.6%CVE-2023-24434HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins GitHub Pull Request Builder Plugin 1.42.2 and earlier allows attackers to conneEPSS 0.6%CVE-2020-3456HIGHCisco FXOS Software Firepower Chassis Manager Cross-Site Request Forgery VulnerabilityEPSS 0.6%CVE-2023-24446HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins OpenID Plugin 2.4 and earlier allows attackers to trick users into logging in tEPSS 0.6%CVE-2022-43031HIGHDedeCMS v6.1.9 was discovered to contain a Cross-Site Request Forgery (CSRF) which allows attackers to arbitrarily add Administrator accountEPSS 0.6%CVE-2021-3901LOWCross-Site Request Forgery (CSRF) in firefly-iii/firefly-iiiEPSS 0.6%CVE-2020-7503A CWE-352: Cross-Site Request Forgery (CSRF) vulnerability exists in Easergy T300 (Firmware version 1.5.2 and older) which could allow an atEPSS 0.6%CVE-2025-11022CRITICALCSRF in PaniluxEPSS 0.6%CVE-2022-3536HIGHRole Based Pricing for WooCommerce < 1.6.3 - Subscriber+ PHAR DeserializationEPSS 0.6%CVE-2021-3900MEDIUMCross-Site Request Forgery (CSRF) in firefly-iii/firefly-iiiEPSS 0.6%CVE-2025-25101CRITICALWordPress Munk Sites plugin <= 1.0.7 - CSRF to Arbitrary Plugin Installation vulnerabilityEPSS 0.6%CVE-2022-41925LOWTailscale daemon is vulnerable to information disclosure via CSRFEPSS 0.5%CVE-2019-1632MEDIUMCisco Integrated Management Controller Cross-Site Request Forgery VulnerabilityEPSS 0.5%CVE-2022-35228SAP BusinessObjects CMC allows an unauthenticated attacker to retrieve token information over the network which would otherwise be restricteEPSS 0.5%CVE-2021-24823Support Board < 3.3.6 - Arbitrary File Deletion via CSRFEPSS 0.5%CVE-2020-6776HIGHCSRF in Bosch PRAESIDEO and Bosch PRAESENSA Management InterfaceEPSS 0.5%