Falhas do tipo CWE-352

6.068 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-3643HIGHNewsletter Popup <= 1.2 - List Deletion via CSRFEPSS 0.3%CVE-2022-1389LOWOn all versions of 16.1.x, 15.1.x, 14.1.x, 13.1.x, 12.1.x, and 11.6.x of F5 BIG-IP (fixed in 17.0.0), a cross-site request forgery (CSRF) vuEPSS 0.3%CVE-2022-4867LOWCross-Site Request Forgery (CSRF) in froxlor/froxlorEPSS 0.3%CVE-2024-7367MEDIUMSourceCodester Simple Realtime Quiz System ajax.php cross-site request forgeryEPSS 0.3%CVE-2024-7169MEDIUMSourceCodester School Fees Payment System ajax.php cross-site request forgeryEPSS 0.3%CVE-2022-4849HIGHCross-Site Request Forgery (CSRF) in usememos/memosEPSS 0.3%CVE-2023-47020HIGHMultiple Cross-Site Request Forgery (CSRF) chaining in NCR Terminal Handler v.1.5.1 allows privileges to be escalated by an attacker throughEPSS 0.3%CVE-2022-4633MEDIUMAuto Upload Images Settings setting-page.php cross-site request forgeryEPSS 0.3%CVE-2023-0438MEDIUMCross-Site Request Forgery (CSRF) in modoboa/modoboaEPSS 0.3%CVE-2021-24730—Logo Showcase with Slick Slider < 1.2.5 - Subscriber+ Arbitrary Media Title/Description/Alt Text/URL UpdateEPSS 0.3%CVE-2023-1330MEDIUMRedirection < 1.1.4 - Redirect Creation via CSRFEPSS 0.3%CVE-2016-15009LOWOpenACS bug-tracker Search nav-bar.adp cross-site request forgeryEPSS 0.3%CVE-2025-8814MEDIUMatjiu pybbs CookieUtil.java setCookie cross-site request forgeryEPSS 0.3%CVE-2024-39678MEDIUMWordPress Cooked Plugin - Cross-Site Request Forgery to Get Recipe IDsEPSS 0.3%CVE-2022-48309MEDIUMA CSRF vulnerability allows malicious websites to retrieve logs and technical support archives in Sophos Connect versions older than 2.2.90.EPSS 0.3%CVE-2024-39679MEDIUMWordPress Cooked Plugin - Cross-Site Request Forgery to Recipe Template ResetEPSS 0.3%CVE-2022-2449MEDIUMreSmush.it Image Optimizer < 0.4.7 - Multiple CSRFEPSS 0.3%CVE-2024-8520MEDIUMUltimate Member <= 2.8.6 - Cross-Site Request Forgery to Membership Status ChangeEPSS 0.3%CVE-2022-38059MEDIUMWordPress Access Code Feeder plugin <= 1.0.3 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2020-11919HIGHAn issue was discovered in Siime Eye 14.1.00000001.3.330.0.0.3.14. There is no CSRF protection.EPSS 0.3%