Falhas do tipo CWE-352

5.848 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2016-6277HIGHNETGEAR R6250 before 1.0.4.6.Beta, R6400 before 1.0.1.18.Beta, R6700 before 1.0.1.14.Beta, R6900, R7000 before 1.0.7.6.Beta, R7100LG before EPSS 99.8%KEVCVE-2022-41622HIGHiControl SOAP vulnerabilityEPSS 88.0%CVE-2025-54782CRITICAL@nestjs/devtools-integration's CSRF to Sandbox Escape Allows for RCE against JS DevelopersEPSS 48.3%CVE-2014-100005HIGHMultiple cross-site request forgery (CSRF) vulnerabilities in D-Link DIR-600 router (rev. Bx) with firmware before 2.17b02 allow remote attaEPSS 42.4%KEVCVE-2008-4128MEDIUMMultiple cross-site request forgery (CSRF) vulnerabilities in the HTTP Administration component in Cisco IOS 12.4 on the 871 Integrated ServEPSS 33.0%KEVCVE-2023-2533HIGHPaperCut MF/NG 22.0.10 (Build 65996 2023-03-27) - Remote code execution via CSRFEPSS 29.2%KEVCVE-2022-1020Woo Product Table < 3.1.2 - Unauthenticated Arbitrary Function CallEPSS 25.9%CVE-2023-48292CRITICALXWiki Admin Tools Application Run Shell Command allows CSRF RCE attacksEPSS 22.9%CVE-2023-22457CRITICALorg.xwiki.contrib:application-ckeditor-ui vulnerable to Remote Code Execution via Cross-Site Request ForgeryEPSS 18.7%CVE-2019-12624HIGHCisco IOS XE NGWC Legacy Wireless Device Manager GUI Cross-Site Request Forgery VulnerabilityEPSS 18.2%CVE-2020-10181CRITICALgoform/formEMR30 in Sumavision Enhanced Multimedia Router (EMR) 3.0.4.27 allows creation of arbitrary users with elevated privileges (adminiEPSS 14.7%KEVCVE-2024-2449HIGHLoadMaster Cross-Site Request Forgery (CSRF)EPSS 12.9%CVE-2024-1538HIGHFile Manager <= 7.2.4 - Cross-Site Request Forgery to Local JS File InclusionEPSS 10.7%CVE-2024-24777HIGHA cross-site request forgery (CSRF) vulnerability exists in the Web Application functionality of the LevelOne WBR-6012 R0.40e6. A specially EPSS 8.1%CVE-2022-45980HIGHTenda AX12 V22.03.01.21_CN was discovered to contain a Cross-Site Request Forgery (CSRF) via /goform/SysToolRestoreSet .EPSS 7.5%CVE-2024-38457HIGHXenforo before 2.2.16 allows CSRF.EPSS 7.4%CVE-2021-25032PublishPress Capabilities < 2.3.1 - Unauthenticated Arbitrary Options Update to Blog CompromiseEPSS 6.6%CVE-2021-24581Blue Admin <= 21.06.01 - CSRF to Stored Cross-Site Scripting (XSS)EPSS 4.1%CVE-2021-25052Button Generator < 2.3.3 - RFI leading to RCE via CSRFEPSS 3.4%CVE-2024-34069HIGHWerkzeug's improper usage of a pathname and improper CSRF protection results in the remote command executionEPSS 3.4%