Falhas do tipo CWE-352

6.059 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-22424HIGHCross-Site Request Forgery (CSRF) in github.com/argoproj/argo-cdEPSS 0.4%CVE-2022-29413MEDIUMWordPress Hermit 音乐播放器 plugin <= 3.1.6 - Cross-Site Request Forgery (CSRF) leading to Stored Cross-Site Scripting (XSS) vulnerabilityEPSS 0.4%CVE-2024-3151MEDIUMBdtask Multi-Store Inventory Management System Stock Movement Page cross-site request forgeryEPSS 0.4%CVE-2022-27860MEDIUMWordPress Footer Text plugin <= 2.0.3 - Cross-Site Request Forgery (CSRF) leading to Cross-Site Scripting (XSS) vulnerabilityEPSS 0.4%CVE-2024-3143MEDIUMDedeCMS member_rank.php cross-site request forgeryEPSS 0.4%CVE-2024-11689HIGHHQ Rental Software <= 1.5.29 - Cross-Site Request Forgery to Arbitrary Options UpdateEPSS 0.4%CVE-2024-7645MEDIUMSourceCodester Clinics Patient Management System User Page users.php cross-site request forgeryEPSS 0.4%CVE-2023-0674MEDIUMXXL-JOB New Password updatePwd cross-site request forgeryEPSS 0.4%CVE-2023-20180MEDIUMA vulnerability in the web interface of Cisco Webex Meetings could allow an unauthenticated, remote attacker to conduct a cross-site requestEPSS 0.4%CVE-2026-44613MEDIUMApache Zeppelin: Cross-site request forgery in REST and WebSocket request handlingEPSS 0.4%CVE-2022-45393LOWA cross-site request forgery (CSRF) vulnerability in Jenkins Delete log Plugin 1.0 and earlier allows attackers to delete build logs.EPSS 0.4%CVE-2022-3233MEDIUMCross-Site Request Forgery (CSRF) in ikus060/rdiffwebEPSS 0.4%CVE-2021-37234MEDIUMIncorrect Access Control vulnerability in Modern Honey Network commit 0abf0db9cd893c6d5c727d036e1f817c02de4c7b allows remote attackers to viEPSS 0.4%CVE-2021-24618—Donate With QRCode < 1.4.5 - Stored Cross-Site ScriptingEPSS 0.4%CVE-2022-31000LOWCSRF allows attacker to finalize/unfinalize order adjustments in solidus_backendEPSS 0.4%CVE-2024-57373HIGHCross Site Request Forgery (CSRF) vulnerability in LifestyleStore v1.0 allows a remote attacker to execute unauthorized actions on behalf ofEPSS 0.4%CVE-2022-29431MEDIUMRemove CPT base <= 5.8 - CSRF leads to CPT base deletionEPSS 0.4%CVE-2022-45398MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Cluster Statistics Plugin 0.4.6 and earlier allows attackers to delete recordedEPSS 0.4%CVE-2021-4409MEDIUMWooCommerce Etsy Integration <= 3.3.1 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2021-4386MEDIUMWP Security Question <= 1.0.5 - Cross-Site Request Forgery BypassEPSS 0.4%