Falhas do tipo CWE-352

6.050 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2021-24809BP Better Messages < 1.9.9.41 - Multiple CSRFEPSS 0.7%CVE-2020-15135MEDIUMCSRF vulnerability in save-serverEPSS 0.7%CVE-2021-32677HIGHCross-Site Request Forgery (CSRF) in FastAPIEPSS 0.7%CVE-2021-39353HIGHEasy Registration Forms <= 2.1.1 Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.7%CVE-2021-34619HIGHCross-Site Request Forgery in WooCommerce Stock Manager WordPress PluginEPSS 0.7%CVE-2021-24565Contact Form 7 Captcha < 0.0.9 - CSRF to Stored XSSEPSS 0.7%CVE-2021-22512Cross-Site Request Forgery (CSRF) vulnerability in Micro Focus Application Automation Tools Plugin - Jenkins plugin. The vulnerability affecEPSS 0.7%CVE-2022-28136HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins JiraTestResultReporter Plugin 165.v817928553942 and earlier allows attackers toEPSS 0.7%CVE-2021-21275MEDIUMCSRF in MediaWiki Report extensionEPSS 0.7%CVE-2017-5244Routes used to stop running Metasploit tasks (either particular ones or all tasks) allowed GET requests. Only POST requests should have beenEPSS 0.7%CVE-2020-11069HIGHCross-Site Request Forgery in TYPO3 CMSEPSS 0.7%CVE-2021-24491Fileviewer <= 2.2 - Arbitrary File Upload/Deletion via CSRFEPSS 0.7%CVE-2017-20065MEDIUMSupsystic Popup Plugin cross-site request forgeryEPSS 0.7%CVE-2018-0364A vulnerability in the web-based management interface of Cisco Unified Communications Domain Manager could allow an unauthenticated, remote EPSS 0.7%CVE-2018-0270A vulnerability in the web-based management interface of Cisco IoT Field Network Director (IoT-FND) could allow an unauthenticated, remote aEPSS 0.7%CVE-2019-5430In UniFi Video 3.10.0 and prior, due to the lack of CSRF protection, it is possible to abuse the Web API to make changes on the server confiEPSS 0.7%CVE-2021-24249Business Directory Plugin < 5.11.2 - Arbitrary Listing ExportEPSS 0.7%CVE-2021-36908HIGHWordPress WP Reset PRO Premium Plugin <= 5.98 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.7%CVE-2018-0451Cisco Tetration Analytics Cross-Site Request Forgery VulnerabilityEPSS 0.7%CVE-2021-41245MEDIUMPossible Cross-Site Request Forgery in Combodo iTopEPSS 0.7%