Falhas do tipo CWE-352

6.055 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2022-41232HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins Build-Publisher Plugin 1.22 and earlier allows attackers to replace any config.EPSS 0.5%CVE-2017-0933Ubiquiti Networks EdgeOS version 1.9.1 and prior suffer from a Cross-Site Request Forgery (CSRF) vulnerability. An attacker with access to aEPSS 0.5%CVE-2021-4131MEDIUMCross-Site Request Forgery (CSRF) in livehelperchat/livehelperchatEPSS 0.5%CVE-2023-27490HIGHMissing proper state, nonce and PKCE checks for OAuth authentication in next-authEPSS 0.5%CVE-2021-24989Accept Donations with PayPal < 1.3.4 - Arbitrary Post Deletion via CSRFEPSS 0.5%CVE-2022-3537HIGHRole Based Pricing for WooCommerce < 1.6.2 - Subscriber+ Arbitrary File UploadEPSS 0.5%CVE-2021-24636Print My Blog < 3.4.2 - Plugin Deactivation via CSRFEPSS 0.5%CVE-2021-24641Images to WebP < 1.9 - Multiple Cross Site Request Forgery (CSRF)EPSS 0.5%CVE-2021-25095IP2Location Country Blocker < 2.26.5 - Subscriber+ Arbitrary Country BanEPSS 0.5%CVE-2022-41245HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins Worksoft Execution Manager Plugin 10.0.3.503 and earlier allows attackers to coEPSS 0.5%CVE-2020-23592HIGHA vulnerability in OPTILINK OP-XT71000N Hardware Version: V2.2 , Firmware Version: OP_V3.3.1-191028 allows an unauthenticated, remote attackEPSS 0.5%CVE-2020-3135MEDIUMCisco Unified Communications Manager Cross-Site Request Forgery VulnerabilityEPSS 0.5%CVE-2021-24922Pixel Cat Lite < 2.6.2 - CSRF to Stored Cross-Site ScriptingEPSS 0.5%CVE-2022-1605Email Users <= 4.8.8 - Arbitrary Settings Update via CSRFEPSS 0.5%CVE-2022-1407VikBooking Hotel Booking Engine & PMS < 1.5.7 - Stored Cross-Site Scripting via CSRFEPSS 0.5%CVE-2022-1424Ask Me < 6.8.2 - Multiple CSRF in AJAX ActionsEPSS 0.5%CVE-2022-1624Latest Tweets Widget <= 1.1.4 - Arbitrary Settings Update via CSRFEPSS 0.5%CVE-2022-1630WP-Email < 2.69.0 - Log Deletion via CSRFEPSS 0.5%CVE-2022-1829Inline Google Maps <= 5.11 - Arbitrary Settings Update to Stored XSS via CSRFEPSS 0.5%CVE-2022-1694Useful Banner Manager <= 1.6.1 - Modify banners via CSRFEPSS 0.5%