Falhas do tipo CWE-352

6.056 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2021-25098Easy Pricing Tables < 3.1.3 - Arbitrary Post Removal via CSRFEPSS 0.5%CVE-2021-4401HIGHStyle Kits <= 1.8.0 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2022-0445WordPress Real Cookie Banner < 2.14.2 - Settings Reset via CSRFEPSS 0.5%CVE-2021-25072NextScripts: Social Networks Auto-Poster < 4.3.25 - Arbitrary Post Deletion via CSRFEPSS 0.5%CVE-2022-3776HIGHRestaurant Menu – Food Ordering System – Table Reservation <= 2.3.1 - Cross-Site Request ForgeryEPSS 0.5%CVE-2021-25965HIGHCalibre-web - Admin Account Takeover via Cross-Site Request Forgery (CSRF)EPSS 0.5%CVE-2022-2381E Unlocked - Student Result <= 1.0.4 - Arbitrary File Upload via CSRFEPSS 0.5%CVE-2020-8976CRITICALZGR TPS200 Cross-Site Request Forgery (CSRF)EPSS 0.5%CVE-2022-2245Counter Box < 1.2.1 - Arbitrary Counter Activation/Deactivation via CSRFEPSS 0.5%CVE-2022-43407HIGHJenkins Pipeline: Input Step Plugin 451.vf1a_a_4f405289 and earlier does not restrict or sanitize the optionally specified ID of the 'input'EPSS 0.5%CVE-2021-24595WP Cookie Choice <= 1.1.0 - CSRF to Stored Cross-Site ScriptingEPSS 0.5%CVE-2024-13720HIGHWP Image Uploader <= 1.0.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary File DeletionEPSS 0.5%CVE-2021-29436MEDIUMCross site request forgery vulnerabilityEPSS 0.5%CVE-2020-7336MEDIUMNetwork Security Management (NSM) - Cross Site Request Forgery vulnerabilityEPSS 0.5%CVE-2023-3579MEDIUMHadSky User cross-site request forgeryEPSS 0.5%CVE-2022-1761Peter’s Collaboration E-mails <= 2.2.0 - Arbitrary Settings Update via CSRFEPSS 0.5%CVE-2022-1843MailPress <= 7.2.1 - Arbitrary Settings Update & Log Files Purge via CSRFEPSS 0.5%CVE-2022-1967WP Championship < 9.3 - Multiple CSRFEPSS 0.5%CVE-2024-7760HIGHCSRF in aimhubio/aimEPSS 0.5%CVE-2022-1779Auto Delete Posts <= 1.3.0 - Arbitrary Settings Update via CSRFEPSS 0.5%