Falhas do tipo CWE-352

6.062 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-2823MEDIUMDedeCMS mda_main.php cross-site request forgeryEPSS 0.4%CVE-2022-2377—Directorist < 7.3.0 - Subscriber+ Arbitrary E-mail SendingEPSS 0.4%CVE-2024-7065MEDIUMSpina CMS cross-site request forgeryEPSS 0.4%CVE-2022-2762MEDIUMAdminPad < 2.2 - Note Update via CSRFEPSS 0.4%CVE-2024-26272HIGHCross-site request forgery (CSRF) vulnerability in the content page editor in Liferay Portal 7.3.2 through 7.4.3.107, and Liferay DXP 2023.QEPSS 0.4%CVE-2024-26273HIGHCross-site request forgery (CSRF) vulnerability in the content page editor in Liferay Portal 7.4.0 through 7.4.3.103, and Liferay DXP 2023.QEPSS 0.4%CVE-2021-27758MEDIUMThere is a security vulnerability in login form related to Cross-site Request Forgery which prevents user to login after attacker spam to loEPSS 0.4%CVE-2024-26271HIGHCross-site request forgery (CSRF) vulnerability in the My Account widget in Liferay Portal 7.4.3.75 through 7.4.3.111, and Liferay DXP 2023.EPSS 0.4%CVE-2022-45130MEDIUMPlesk Obsidian allows a CSRF attack, e.g., via the /api/v2/cli/commands REST API to change an Admin password. NOTE: Obsidian is a specific vEPSS 0.4%CVE-2024-8490HIGHPropertyHive <= 2.0.19 - Cross-Site Request Forgery via save_account_detailsEPSS 0.4%CVE-2024-34007HIGHmoodle: logout CSRF in admin/tool/mfa/auth.phpEPSS 0.4%CVE-2023-22286HIGHCross-site request forgery (CSRF) vulnerability in MAHO-PBX NetDevancer Lite/Uni/Pro/Cloud prior to Ver.1.11.00, MAHO-PBX NetDevancer VSG LiEPSS 0.4%CVE-2022-34367MEDIUMDell EMC Data Protection Central versions 19.1, 19.2, 19.3, 19.4, 19.5, 19.6, contain(s) a Cross-Site Request Forgery Vulnerability. A(n) reEPSS 0.4%CVE-2023-7051MEDIUMPHPGurukul Online Notes Sharing System manage-notes.php cross-site request forgeryEPSS 0.4%CVE-2024-1727MEDIUMCSRF Vulnerability in gradio-app/gradioEPSS 0.4%CVE-2012-10017MEDIUMBestWebSoft Portfolio Plugin cross-site request forgeryEPSS 0.4%CVE-2024-22699HIGHFlyCms v1.0 contains a Cross-Site Request Forgery (CSRF) vulnerability via /system/admin/update_group_save.EPSS 0.4%CVE-2024-38293CRITICALALCASAR before 3.6.1 allows CSRF and remote code execution in activity.php.EPSS 0.4%CVE-2023-51813MEDIUMCross Site Request Forgery (CSRF) vulnerability in Free Open-Source Inventory Management System v.1.0 allows a remote attacker to execute arEPSS 0.4%CVE-2026-49871LOWApache APISIX: cas-auth login CSRF / session injection issueEPSS 0.4%