Falhas do tipo CWE-352

6.050 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2023-31061HIGHRepetier Server through 1.4.10 does not have CSRF protection.EPSS 0.5%CVE-2024-7661MEDIUMSourceCodester Car Driving School Management System index.php save_users cross-site request forgeryEPSS 0.5%CVE-2021-25108—IP2Location Country Blocker < 2.26.6 - Arbitrary Country Ban via CSRFEPSS 0.5%CVE-2023-32995HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins SAML Single Sign On(SSO) Plugin 2.0.0 and earlier allows attackers to send an HEPSS 0.4%CVE-2023-32989HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins Azure VM Agents Plugin 852.v8d35f0960a_43 and earlier allows attackers to conneEPSS 0.4%CVE-2021-24668—MAZ Loader < 1.4.1 - Arbitrary Loader Deletion via CSRFEPSS 0.4%CVE-2021-24832—WP SEO Redirect 301 < 2.3.2 - Redirect Deletion via CSRFEPSS 0.4%CVE-2021-34661MEDIUMWP Fusion Lite <= 3.37.18 Cross-Site Request Forgery to Data DeletionEPSS 0.4%CVE-2020-23582MEDIUMA vulnerability in the "/admin/wlmultipleap.asp" of optilink OP-XT71000N version: V2.2 could allow an unauthenticated, remote attacker to coEPSS 0.4%CVE-2021-24749—URL Shortify < 1.5.1 - Arbitrary Link/Group Deletion via CSRFEPSS 0.4%CVE-2023-32987HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins Reverse Proxy Auth Plugin 1.7.4 and earlier allows attackers to connect to an aEPSS 0.4%CVE-2021-24380—Shantz WordPress QOTD <= 1.2.2 - Arbitrary Setting Update via CSRFEPSS 0.4%CVE-2021-24776—WP Performance Score Booster < 2.1 - Settings Change via CSRFEPSS 0.4%CVE-2022-25615MEDIUMWordPress eRoom plugin <= 1.3.8 - Cross-Site Request Forgery (CSRF) vulnerability leading to Cache DeletionEPSS 0.4%CVE-2020-36534MEDIUMeasyii CMS out cross-site request forgeryEPSS 0.4%CVE-2022-25614MEDIUMWordPress eRoom plugin <= 1.3.7 - Cross-Site Request Forgery (CSRF) leading to Sync with Zoom Meetings vulnerabilityEPSS 0.4%CVE-2022-2350—Disable User Login <= 1.0.1 - Unauthenticated Settings UpdateEPSS 0.4%CVE-2022-34020HIGHCross Site Request Forgery (CSRF) vulnerability in ResIOT ResIOT IOT Platform + LoRaWAN Network Server through 4.1.1000114 allows attackers EPSS 0.4%CVE-2024-46911MEDIUMApache Roller: Weakness in CSRF protection allows privilege escalationEPSS 0.4%CVE-2023-49673HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins NeuVector Vulnerability Scanner Plugin 1.22 and earlier allows attackers to conEPSS 0.4%