Falhas do tipo CWE-352

6.050 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2023-30525HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins Report Portal Plugin 0.5 and earlier allows attackers to connect to an attackerEPSS 0.8%CVE-2021-25051Modal Window < 5.2.2 - RFI leading to RCE via CSRFEPSS 0.8%CVE-2025-28062HIGHA Cross-Site Request Forgery (CSRF) vulnerability was discovered in ERPNEXT 14.82.1 and 14.74.3. The vulnerability allows an attacker to perEPSS 0.8%CVE-2022-1788Change Uploaded File Permissions <= 4.0.0 - File Permission Update via CSRFEPSS 0.8%CVE-2016-9127Revive Adserver before 3.2.3 suffers from Cross-Site Request Forgery (CSRF). The password recovery form in Revive Adserver is vulnerable to EPSS 0.8%CVE-2021-24504WP LMS <= 1.1.2 - Stored Cross-Site Scripting (XSS)EPSS 0.8%CVE-2022-3221HIGHCross-Site Request Forgery (CSRF) in ikus060/rdiffwebEPSS 0.8%CVE-2024-20718MEDIUM[Spain] CSRF to delete Requisition Lists at Adobe CommerceEPSS 0.8%CVE-2022-2541HIGHuContext for Amazon <= 3.9.1 - Cross-Site Request Forgery to Cross-Site ScriptingEPSS 0.8%CVE-2025-21193MEDIUMActive Directory Federation Server Spoofing VulnerabilityEPSS 0.8%CVE-2022-40687MEDIUMWordPress Creative Mail plugin <= 1.5.4 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.8%CVE-2017-7423A Cross-Site Request Forgery (CWE-352) vulnerability in esfadmingui in Micro Focus Enterprise Developer and Enterprise Server 2.3, 2.3 UpdatEPSS 0.8%CVE-2017-5187A Cross-Site Request Forgery (CWE-352) vulnerability in Directory Server (aka Enterprise Server Administration web UI) in Micro Focus EnterpEPSS 0.8%CVE-2024-32104MEDIUMWordPress NextMove Lite plugin <= 2.18.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.7%CVE-2019-1797HIGHCisco Wireless LAN Controller Software Cross-Site Request Forgery VulnerabilityEPSS 0.7%CVE-2022-0196MEDIUMCross-Site Request Forgery (CSRF) in phoronix-test-suite/phoronix-test-suiteEPSS 0.7%CVE-2021-24626Chameleon CSS <= 1.2 - Subscriber+ SQL InjectionEPSS 0.7%CVE-2021-36570HIGHCross Site Request Forgery vulnerability in FUEL-CMS 1.4.13 allows remote attackers to run arbitrary code via post ID to /permissions/deleteEPSS 0.7%CVE-2021-35242HIGHA valid CSRF token is present in response to an invalid requestEPSS 0.7%CVE-2021-24809BP Better Messages < 1.9.9.41 - Multiple CSRFEPSS 0.7%