Falhas do tipo CWE-352

6.043 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-24468HIGHCross Site Request Forgery vulnerability in flusity-CMS v.2.33 allows a remote attacker to execute arbitrary code via the add_customblock.phEPSS 0.5%CVE-2021-24251—Business Directory Plugin < 5.11.2 - Arbitrary Payment History UpdateEPSS 0.5%CVE-2021-24133—ActiveCampaign < 8.0.2 - Cross-Site Request Forgery in SettingsEPSS 0.5%CVE-2026-19650HIGHCross-Site Request Forgery (CSRF) in GitLabEPSS 0.5%CVE-2020-36740MEDIUMRadio Buttons for Taxonomies <= 2.0.5 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2022-43408MEDIUMJenkins Pipeline: Stage View Plugin 2.26 and earlier does not correctly encode the ID of 'input' steps when using it to generate URLs to proEPSS 0.5%CVE-2021-34743MEDIUMCisco Webex Software Application Authorization Bypass VulnerabilityEPSS 0.5%CVE-2022-0141—Visual Form Builder < 3.0.8 - Entries Deletion/Restoration via CSRFEPSS 0.5%CVE-2021-24913—Logo Showcase with Slick Slider < 2.0.1 - Arbitrary Media Title/Description/Alt Text/URL Update via CSRFEPSS 0.5%CVE-2024-29192HIGHGHSL-2023-206 gotortc Cross-Site Request Forgery vulnerabilityEPSS 0.5%CVE-2022-0313—Float Menu < 4.3.1 - Arbitrary Menu Deletion via CSRFEPSS 0.5%CVE-2022-0328—Simple Membership < 4.0.9 - Arbitrary Member Deletion via CSRFEPSS 0.5%CVE-2022-0199—Coming soon and Maintenance mode < 3.6.8 - Arbitrary Email Sending to Subscribed Users via CSRFEPSS 0.5%CVE-2022-23685HIGHA vulnerability in the ClearPass Policy Manager web-based management interface exists which exposes some endpoints to a lack of Cross-Site REPSS 0.5%CVE-2021-24799—Far Future Expiry Header < 1.5 - Plugin's Settings Update via CSRFEPSS 0.5%CVE-2021-24572—Paypal Donation < 1.3.1 - CSRF to Arbitrary Post DeletionEPSS 0.5%CVE-2022-23765HIGHIPTIME NAS family CSRF vulnerabilityEPSS 0.5%CVE-2021-23050—On BIG-IP Advanced WAF and BIG-IP ASM version 16.0.x before 16.0.1.2 and 15.1.x before 15.1.3 and NGINX App Protect on all versions before 3EPSS 0.5%CVE-2022-23475HIGHdalorRadius full account take overEPSS 0.5%CVE-2023-0988MEDIUMSourceCodester Online Pizza Ordering System cross-site request forgeryEPSS 0.5%