Falhas do tipo CWE-352

6.043 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2021-28656MEDIUMApache Zeppelin: CSRF vulnerability in the Credentials pageEPSS 0.5%CVE-2021-23026—BIG-IP version 16.0.x before 16.0.1.2, 15.1.x before 15.1.3, 14.1.x before 14.1.4.2, 13.1.x before 13.1.4.1, and all versions of 12.1.x and EPSS 0.5%CVE-2018-15402MEDIUMCisco Enterprise NFV Infrastructure Software Cross-Site Request Forgery VulnerabilityEPSS 0.5%CVE-2022-23976HIGHWordPress Access Demo Importer plugin <= 1.0.7 - Cross-Site Request Forgery (CSRF) vulnerability leading to Data Reset (Posts / Pages / Media)EPSS 0.5%CVE-2021-25092—Link Library < 7.2.8 - Library Settings Reset via CSRFEPSS 0.5%CVE-2022-43693HIGHConcrete CMS is vulnerable to CSRF due to the lack of "State" parameter for external Concrete authentication service for users of Concrete wEPSS 0.5%CVE-2020-36717HIGHKali Forms <= 2.1.1 - Cross-Site Request ForgeryEPSS 0.5%CVE-2020-12781MEDIUMCombodo iTop - CSRFEPSS 0.5%CVE-2024-3798HIGHInsecure handling of GET argument in PhonieboxEPSS 0.5%CVE-2017-20045HIGHNavetti PricePoint cross-site request forgeryEPSS 0.5%CVE-2022-0707—Easy Digital Downloads < 2.11.6 - Arbitrary Payment Note Insertion via CSRFEPSS 0.5%CVE-2021-4391MEDIUMUltimate Gift Cards for WooCommerce <= 2.1.1 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2020-36739MEDIUMFeed Them Social – Page, Post, Video, and Photo Galleries <= 2.8.6 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2021-32774MEDIUMCross-Site Request Forgery (CSRF) in DataDumpEPSS 0.5%CVE-2021-4392MEDIUMeCommerce Product Catalog Plugin for WordPress <= 2.9.43 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2020-36738MEDIUMCool Timeline (Horizontal & Vertical Timeline) <= 2.0.2 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2021-4393MEDIUMeCommerce Product Catalog Plugin for WordPress <= 3.0.17 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2022-40192HIGHWordPress wpForo Forum plugin <= 2.0.9 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.5%CVE-2024-24468HIGHCross Site Request Forgery vulnerability in flusity-CMS v.2.33 allows a remote attacker to execute arbitrary code via the add_customblock.phEPSS 0.5%CVE-2021-3730MEDIUMCross-Site Request Forgery (CSRF) in firefly-iii/firefly-iiiEPSS 0.5%