Falhas do tipo CWE-352

6.058 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2022-2144—Jquery Validation For Contact Form 7 < 5.3 - Arbitrary Options Update via CSRFEPSS 0.4%CVE-2022-2388—WP Coder < 2.5.3 - Code Deletion via CSRFEPSS 0.4%CVE-2022-1957—Comment License < 1.4.0 - Arbitrary Settings Update via CSRFEPSS 0.4%CVE-2022-2123—WP Opt-in <= 1.4.1 - Arbitrary Settings Update via CSRFEPSS 0.4%CVE-2024-4589MEDIUMDedeCMS mytag_edit.php cross-site request forgeryEPSS 0.4%CVE-2024-4588MEDIUMDedeCMS mytag_add.php cross-site request forgeryEPSS 0.4%CVE-2024-4586MEDIUMDedeCMS shops_delivery.php cross-site request forgeryEPSS 0.4%CVE-2018-0444—Cisco Packaged Contact Center Enterprise Cross-Site Scripting VulnerabilityEPSS 0.4%CVE-2024-4590MEDIUMDedeCMS sys_info.php cross-site request forgeryEPSS 0.4%CVE-2024-4587MEDIUMDedeCMS tpl.php cross-site request forgeryEPSS 0.4%CVE-2024-21381MEDIUMMicrosoft Azure Active Directory B2C Spoofing VulnerabilityEPSS 0.4%CVE-2024-3144MEDIUMDedeCMS makehtml_spec.php cross-site request forgeryEPSS 0.4%CVE-2022-1577—Database Backup for WordPress < 2.5.2 - Arbitrary Schedule Settings Update via CSRFEPSS 0.4%CVE-2023-2407MEDIUMEvent Registration Calendar By vcita <= 1.3.1 & Online Payments – Get Paid with PayPal, Square & Stripe <= 3.10.0 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.4%CVE-2024-4594MEDIUMDedeCMS sys_safe.php cross-site request forgeryEPSS 0.4%CVE-2024-3145MEDIUMDedeCMS makehtml_js_action.php cross-site request forgeryEPSS 0.4%CVE-2022-29437MEDIUMWordPress Image Slider by NextCode plugin <= 1.1.2 - Multiple Cross-Site Request Forgery (CSRF) vulnerabilitiesEPSS 0.4%CVE-2022-36095MEDIUMXWiki Cross-Site Request Forgery (CSRF) for actions on tagsEPSS 0.4%CVE-2024-27631MEDIUMCross Site Request Forgery vulnerability in GNU Savane v.3.12 and before allows a remote attacker to escalate privileges via siteadmin/usergEPSS 0.4%CVE-2022-29412MEDIUMWordPress Hermit 音乐播放器 plugin <= 3.1.6 - Multiple Cross-Site Request Forgery (CSRF) vulnerabilitiesEPSS 0.4%