Falhas do tipo CWE-352

6.055 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2021-24852MouseWheel Smooth Scroll < 5.7 - Plugin's Setting Update via CSRFEPSS 0.5%CVE-2021-24674Genie WP Favicon <= 0.5.2 - Arbitrary Favicon Change via CSRFEPSS 0.5%CVE-2024-31986CRITICALXWiki Platform CSRF remote code execution through scheduler job's document referenceEPSS 0.5%CVE-2021-24802Colorful Categories < 2.0.15 - Arbitrary Colors Update via CSRFEPSS 0.5%CVE-2021-24767Redirect 404 Error Page to Homepage or Custom Page with Logs < 1.7.9 - Log Deletion via CSRFEPSS 0.5%CVE-2019-10176MEDIUMA flaw was found in OpenShift Container Platform, versions 3.11 and later, in which the CSRF tokens used in the cluster console component weEPSS 0.5%CVE-2021-24766404 to 301 < 3.0.9 - Logs Deletion via CSRFEPSS 0.5%CVE-2023-0088HIGHSwifty Page Manager <= 3.0.1 - Cross-Site Request ForgeryEPSS 0.5%CVE-2022-2518HIGHStockists Manager for Woocommerce <= 1.0.2.1 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.5%CVE-2022-3057MEDIUMInappropriate implementation in iframe Sandbox in Google Chrome prior to 105.0.5195.52 allowed a remote attacker to leak cross-origin data vEPSS 0.5%CVE-2021-4164HIGHCross-Site Request Forgery (CSRF) in janeczku/calibre-webEPSS 0.5%CVE-2021-3858MEDIUMCross-Site Request Forgery (CSRF) in snipe/snipe-itEPSS 0.5%CVE-2021-36886MEDIUMWordPress Contact Form 7 Database Addon – CFDB7 plugin <= 1.2.5.9 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.5%CVE-2021-22954A cross-site request forgery vulnerability exists in Concrete CMS <v9 that could allow an attacker to make requests on behalf of other usersEPSS 0.5%CVE-2022-41227HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins NS-ND Integration Performance Publisher Plugin 4.8.0.129 and earlier allows attEPSS 0.5%CVE-2022-0830FormBuilder <= 1.08 - Stored Cross-Site Scripting via CSRFEPSS 0.5%CVE-2022-1732Rename wp-login.php <= 2.6.0 - Secret URL Update via CSRFEPSS 0.5%CVE-2021-24936WP Extra File Types < 0.5.1 - CSRF to Stored Cross-Site ScriptingEPSS 0.5%CVE-2021-3819MEDIUMCross-Site Request Forgery (CSRF) in firefly-iii/firefly-iiiEPSS 0.5%CVE-2021-4422MEDIUMPOST SMTP Mailer <= 2.0.20 - Cross-Site Request Forgery BypassEPSS 0.5%