Falhas do tipo CWE-352

6.058 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2022-1885—Cimy Header Image Rotator <= 6.1.1 - Arbitrary Settings Update via CSRFEPSS 0.4%CVE-2022-1960—MyCSS <= 1.1 - Arbitrary Settings Update via CSRFEPSS 0.4%CVE-2022-1847—Rotating Posts <= 1.11 - Arbitrary Settings Update to Stored XSS via CSRFEPSS 0.4%CVE-2022-1842—OpenBook Book Data <= 3.5.2 - Arbitrary Settings Update to Stored XSS via CSRFEPSS 0.4%CVE-2022-1603—Mail Subscribe List < 2.1.4 - Arbitrary Subscribed User Deletion via CSRFEPSS 0.4%CVE-2022-1695—WP Simple Adsense Insertion < 2.1 - Inject ads and javascript via CSRFEPSS 0.4%CVE-2022-1846—Tiny Contact Form <= 0.7 - Arbitrary Settings Update via CSRFEPSS 0.4%CVE-2022-39268HIGHorchest vulnerable to cross-site request forgery that allows control of a user instanceEPSS 0.4%CVE-2022-0515MEDIUMCross-Site Request Forgery (CSRF) in crater-invoice/craterEPSS 0.4%CVE-2022-1653—Social Share Buttons by Supsystic < 2.2.4 - Multiple CSRFEPSS 0.4%CVE-2021-37201—A vulnerability has been identified in SINEC NMS (All versions < V1.0 SP1). The web interface of affected devices is vulnerable to a Cross-SEPSS 0.4%CVE-2022-1913—Add Post URL <= 2.1.0 - Arbitrary Settings Update to Stored XSS via CSRFEPSS 0.4%CVE-2022-1914—Clean-Contact <= 1.6 - Arbitrary Settings Update to Stored XSS via CSRFEPSS 0.4%CVE-2022-1844—WP Sentry <= 1.0 - Arbitrary Settings Update to Stored XSS via CSRFEPSS 0.4%CVE-2022-0875—miniOrange Google Authenticator < 1.0.5 - CSRF to Stored Cross-Site ScriptingEPSS 0.4%CVE-2022-1627—My Private Site < 3.0.8 - Arbitrary Settings Update via CSRFEPSS 0.4%CVE-2020-21252HIGHCross Site Request Forgery vulnerability in Neeke HongCMS 3.0.0 allows a remote attacker to execute arbitrary code and escalate privileges vEPSS 0.4%CVE-2024-4592MEDIUMDedeCMS sys_group_edit.php cross-site request forgeryEPSS 0.4%CVE-2022-2555—Yotpo Reviews for WooCommerce <= 2.0.4 - Arbitrary Settings Update via CSRFEPSS 0.4%CVE-2024-4593MEDIUMDedeCMS sys_multiserv.php cross-site request forgeryEPSS 0.4%