Falhas do tipo CWE-352

6.058 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2023-4869MEDIUMSourceCodester Contact Manager App update.php cross-site request forgeryEPSS 0.4%CVE-2022-2223MEDIUMImage Slider <= 1.1.121 - Cross-Site Request Forgery to Post DuplicationEPSS 0.4%CVE-2022-2224MEDIUMGallery for Social Photo <= 1.0.0.27 - Cross-Site Request Forgery to Post DuplicationEPSS 0.4%CVE-2022-29427MEDIUMWordPress Disable Right Click For WP plugin <= 1.1.6 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2024-29026HIGHOwncast cross origin requestEPSS 0.4%CVE-2023-26841MEDIUMA cross-site request forgery (CSRF) vulnerability in ChurchCRM v4.5.3 allows attackers to change any user's password except for the user thaEPSS 0.4%CVE-2024-0880MEDIUMQidianbang qdbcrm Password Reset cross-site request forgeryEPSS 0.4%CVE-2023-7092MEDIUMUniway UW-302VP Admin Web Interface wlan_basic_set.cgi cross-site request forgeryEPSS 0.4%CVE-2022-2839—Zephyr Project Manager < 3.2.55 - Unauthorised AJAX Calls To Stored XSSEPSS 0.4%CVE-2024-2560MEDIUMTenda AC18 SysToolRestoreSet fromSysToolRestoreSet cross-site request forgeryEPSS 0.4%CVE-2021-3776MEDIUMCross-Site Request Forgery (CSRF) in star7th/showdocEPSS 0.4%CVE-2023-3414MEDIUMCross-Site Request Forgery (CSRF) in Jenkins Plug-in for ServiceNow DevOpsEPSS 0.4%CVE-2021-3775MEDIUMCross-Site Request Forgery (CSRF) in star7th/showdocEPSS 0.4%CVE-2021-24349—Gallery From Files <= 1.6.0 - Reflected Cross-Site Scripting (XSS)EPSS 0.4%CVE-2021-24536—Custom Login Redirect <= 1.0.0 - CSRF to Stored XSSEPSS 0.4%CVE-2025-25748HIGHA CSRF vulnerability in the gestione_utenti.php endpoint of HotelDruid 3.0.7 allows attackers to perform unauthorized actions (e.g., modifyiEPSS 0.4%CVE-2024-3146MEDIUMDedeCMS makehtml_rss_action.php cross-site request forgeryEPSS 0.4%CVE-2023-0642MEDIUMCross-Site Request Forgery (CSRF) in squidex/squidexEPSS 0.4%CVE-2021-24543—jQuery Reply to Comment <= 1.31 - CSRF to Stored Cross-Site ScriptingEPSS 0.4%CVE-2021-24535—Light Messages <= 1.0 - CSRF to Stored XSSEPSS 0.4%