Falhas do tipo CWE-352

6.057 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2021-38342HIGHNested Pages <= 3.1.15 Cross-Site Request Forgery to Arbitrary Post Deletion and ModificationEPSS 0.5%CVE-2024-39409MEDIUMAdobe Commerce | Cross-Site Request Forgery (CSRF) (CWE-352)EPSS 0.5%CVE-2020-15789—A vulnerability has been identified in Polarion Subversion Webclient (All versions). The web interface could allow a Cross-Site Request ForgEPSS 0.5%CVE-2024-39408MEDIUMAdobe Commerce | Cross-Site Request Forgery (CSRF) (CWE-352)EPSS 0.5%CVE-2024-39410MEDIUMAdobe Commerce | Cross-Site Request Forgery (CSRF) (CWE-352)EPSS 0.5%CVE-2022-27488HIGHA cross-site request forgery (CSRF) in Fortinet FortiVoiceEnterprise version 6.4.x, 6.0.x, FortiSwitch version 7.0.0 through 7.0.4, 6.4.0 thEPSS 0.5%CVE-2024-6310HIGHAdvanced AJAX Page Loader <= 2.7.7 - Cross-Site Request Forgery to Arbitrary File UploadEPSS 0.5%CVE-2021-4123MEDIUMCross-Site Request Forgery (CSRF) in livehelperchat/livehelperchatEPSS 0.5%CVE-2015-10116MEDIUMRealFaviconGenerator Favicon Plugin class-favicon-by-realfavicongenerator-admin.php install_new_favicon cross-site request forgeryEPSS 0.5%CVE-2022-41296MEDIUMIBM Db2U cross-site respect forgeryEPSS 0.5%CVE-2021-23849HIGHCross Site Request Forgery (CSRF) vulnerability in web based management interfaceEPSS 0.5%CVE-2020-7304HIGHDLP ePO extension - Cross-site request forgeryEPSS 0.5%CVE-2017-20120MEDIUMTrueConf Server cross-site request forgeryEPSS 0.5%CVE-2023-24423MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Gerrit Trigger Plugin 2.38.0 and earlier allows attackers to rebuild previous bEPSS 0.5%CVE-2022-46074HIGHHelmet Store Showroom 1.0 is vulnerable to Cross Site Request Forgery (CSRF). An unauthenticated user can add an admin account due to missinEPSS 0.5%CVE-2021-24725—Comment Link Remove and Other Comment Tools < 2.1.6 - Arbitrary Comment Deletion via CSRFEPSS 0.5%CVE-2020-5402HIGHUAA fails to check the state parameter when authenticating with external IDPsEPSS 0.5%CVE-2022-20735MEDIUMCisco SD-WAN vManage Software Cross-Site Request Forgery VulnerabilityEPSS 0.5%CVE-2023-24428MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Bitbucket OAuth Plugin 0.12 and earlier allows attackers to trick users into loEPSS 0.5%CVE-2020-36752MEDIUMComing Soon & Maintenance Mode Page <= 1.57 - Cross-Site Request Forgery BypassEPSS 0.5%