Falhas do tipo CWE-352

6.068 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-2277MEDIUMBdtask G-Prescription Gynaecology & OBS Consultation Software Password Reset change_password_save cross-site request forgeryEPSS 0.3%CVE-2023-0086MEDIUMJetWidgets for Elementor <= 1.0.12 - Cross-Site Request Forgery to Settings UpdateEPSS 0.3%CVE-2022-40179—A vulnerability has been identified in Desigo PXM30-1 (All versions < V02.20.126.11-41), Desigo PXM30.E (All versions < V02.20.126.11-41), DEPSS 0.3%CVE-2022-22686MEDIUMCross-Site Request Forgery (CSRF) vulnerability in webapi component in Synology Calendar before 2.3.4-0631 allows remote authenticated usersEPSS 0.3%CVE-2024-7423HIGHStream <= 4.0.1 - Cross-Site Request Forgery to Arbitrary Options UpdateEPSS 0.3%CVE-2025-39601CRITICALWordPress Custom CSS, JS & PHP plugin <= 2.4.1 - CSRF to RCE vulnerabilityEPSS 0.3%CVE-2022-46059MEDIUMAeroCMS v0.0.1 is vulnerable to Cross Site Request Forgery (CSRF).EPSS 0.3%CVE-2026-53649CRITICALJoro: Unauthenticated Cross-Origin Plugin Upload Leads to RCEEPSS 0.3%CVE-2023-1937MEDIUMzhenfeng13 My-Blog userInfo cross-site request forgeryEPSS 0.3%CVE-2022-29557HIGHLexisNexis Firco Compliance Link 3.7 allows CSRF.EPSS 0.3%CVE-2022-36312—Airspan AirVelocity 1500 software version 15.18.00.2511 lacks CSRF protections in the eNodeB's web management UI. This issue may affect otheEPSS 0.3%CVE-2024-11640HIGHVikRentCar Car Rental Management System <= 1.4.2 - Cross-Site Request Forgery to Authenticated (Subscriber+) Arbitrary File UploadEPSS 0.3%CVE-2024-42632HIGHFrogCMS v0.9.5 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/?/page/add.EPSS 0.3%CVE-2024-28233HIGHXSS in JupyterHub via Self-XSS leveraged by Cookie TossingEPSS 0.3%CVE-2024-12293HIGHUser Role Editor <= 4.64.3 - Cross-Site Request Forgery to Privilege EscalationEPSS 0.3%CVE-2021-24446—Remove Footer Credit < 1.0.6 - CSRF to Stored Cross-Site ScriptingEPSS 0.3%CVE-2024-42631HIGHFrogCMS v0.9.5 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/?/layout/edit/1.EPSS 0.3%CVE-2024-35108HIGHidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin/homePro_deal.php?mudi=del&dataType=&dataEPSS 0.3%CVE-2022-45667MEDIUMTenda i22 V1.0.0.3(4687) is vulnerable to Cross Site Request Forgery (CSRF) via function fromSysToolRestoreSet.EPSS 0.3%CVE-2022-45668MEDIUMTenda i22 V1.0.0.3(4687) is vulnerable to Cross Site Request Forgery (CSRF) via function fromSysToolReboot.EPSS 0.3%