CWE-352 · 9 466 записей
Межсайтовая подделка запроса
Почему это происходит?
Запросы, изменяющие состояние, опираются на сессионный cookie, который браузер отправляет автоматически; то, что запрос пришёл со страницы самого пользователя, не проверяется.
Уязвимый и исправленный код
Показательный учебный пример. Выделенные строки показывают, где ошибка и где исправление.
Уязвимый код
app.use(session({ cookie: { httpOnly: true } }));app.post("/account/address", updateAddress);Исправленный код
app.use(session({ cookie: { httpOnly: true, sameSite: "lax" } }));app.post("/account/address", csrfProtection, updateAddress);Как предотвратить
- 01Добавляйте анти-CSRF-токен в каждый запрос, изменяющий состояние.
- 02Используйте атрибут SameSite для сессионных cookie.
- 03Для критичных операций запрашивайте повторную аутентификацию.
CVE этого класса
9 469 записей
| Срочность | CVE | Уязвимость | Критичность | KEV | EPSS | Опубликовано |
|---|---|---|---|---|---|---|
95Срочно | CVE-2016-6277Готовый эксплойт | NETGEAR R6250 before 1.0.4.6.Beta, R6400 before 1.0.1.18.Beta, R6700 before 1.0.1.14.Beta, R6900, R7000 before 1.0.7.6.Beta, R7100LG before netgear · d6220 firmware · CWE-352 | Высокая8,8 | KEV | 99,8 % | 14 дек. 2016 г. |
75На этой неделе | CVE-2014-100005Готовый эксплойт | Multiple cross-site request forgery (CSRF) vulnerabilities in D-Link DIR-600 router (rev.dlink · dir-600 firmware · CWE-352 | Высокая8,0 | KEV | 43,5 % | 13 янв. 2015 г. |
74На этой неделе | CVE-2023-2533Готовый эксплойт | PaperCut MF/NG 22.0.10 (Build 65996 2023-03-27) - Remote code execution via CSRFpapercut · papercut mf · CWE-352 | Высокая8,8 | KEV | 29,2 % | 20 июн. 2023 г. |
73На этой неделе | CVE-2020-10181Готовый эксплойт | goform/formEMR30 in Sumavision Enhanced Multimedia Router (EMR) 3.0.4.27 allows creation of arbitrary users with elevated privileges (adminisumavision · enhanced multimedia router firmware · CWE-352 | Критическая9,8 | KEV | 14,7 % | 11 мар. 2020 г. |
72На этой неделе | CVE-2008-4128Готовый эксплойт | Multiple cross-site request forgery (CSRF) vulnerabilities in the HTTP Administration component in Cisco IOS 12.4 on the 871 Integrated Servcisco · ios · CWE-352 | Высокая8,1 | KEV | 33,9 % | 18 сент. 2008 г. |
63На этой неделе | CVE-2022-41622Готовый эксплойт | iControl SOAP vulnerabilityf5 · big-iq centralized management · CWE-352 | Высокая8,8 | — | 92,3 % | 7 дек. 2022 г. |
57В плане | CVE-2018-7700Proof of concept | DedeCMS 5.7 has CSRF with an impact of arbitrary code execution, because the partcode parameter in a tag_test_action.php request can specifydedecms · dedecms · CWE-352 | Высокая8,8 | — | 74,1 % | 27 мар. 2018 г. |
54В плане | CVE-2014-0054Эксплойта нет | The Jaxb2RootElementHttpMessageConverter in Spring MVC in Spring Framework before 3.2.8 and 4.0.0 before 4.0.2 does not disable external entspringsource · spring framework · CWE-352 | Средняя6,8 | — | 91,4 % | 17 апр. 2014 г. |
54В плане | CVE-2013-6429Эксплойта нет | The SourceHttpMessageConverter in Spring MVC in Spring Framework before 3.2.5 and 4.0.0.M1 through 4.0.0.RC1 does not disable external entitpivotal software · spring framework · CWE-352 | Средняя6,8 | — | 90,6 % | 26 янв. 2014 г. |
51В плане | CVE-2019-16667Proof of concept | diag_command.php in pfSense 2.4.4-p3 allows CSRF via the txtCommand or txtRecallBuffer field, as demonstrated by executing OS commands.netgate · pfsense · CWE-352 | Высокая8,8 | — | 54,5 % | 26 сент. 2019 г. |
47В плане | CVE-2015-2295Proof of concept | Cross-site request forgery (CSRF) vulnerability in system_firmware_restorefullbackup.php in the WebGUI in pfSense before 2.2.1 allows remotenetgate · pfsense · CWE-352 | Средняя6,8 | — | 65,7 % | 10 апр. 2015 г. |
47В плане | CVE-2019-9787Proof of concept | WordPress before 5.1.1 does not properly filter comment content, leading to Remote Code Execution by unauthenticated users in a default confwordpress · wordpress · CWE-352 | Высокая8,8 | — | 38,7 % | 14 мар. 2019 г. |
47В плане | CVE-2022-1020Proof of concept | Woo Product Table < 3.1.2 - Unauthenticated Arbitrary Function Callcodeastrology · woo product table · CWE-352 | Критическая9,8 | — | 25,9 % | 18 апр. 2022 г. |
46В плане | CVE-2015-6973Proof of concept | Multiple cross-site request forgery (CSRF) vulnerabilities in Ignite Realtime Openfire 3.10.2 allow remote attackers to hijack the authenticigniterealtime · openfire · CWE-352 | Средняя6,8 | — | 64,8 % | 16 сент. 2015 г. |
45В плане | CVE-2022-27226Proof of concept | A CSRF issue in /api/crontab on iRZ Mobile Routers through 2022-03-16 allows a threat actor to create a crontab entry in the router administirz · ru21 firmware · CWE-352 | Высокая8,8 | — | 33,7 % | 19 мар. 2022 г. |
45В плане | CVE-2019-0235Proof of concept | Apache OFBiz 17.12.01 is vulnerable to some CSRF attacks.apache · ofbiz · CWE-352 | Высокая8,8 | — | 32,7 % | 30 апр. 2020 г. |
45В плане | CVE-2017-1000479Готовый эксплойт | pfSense versions 2.4.1 and lower are vulnerable to clickjacking attacks in the CSRF error page resulting in privileged execution of arbitrarnetgate · pfsense · CWE-352 | Высокая8,8 | — | 31,7 % | 3 янв. 2018 г. |
43В плане | CVE-2022-28731Эксплойта нет | Apache JSPWiki CSRF in UserPreferences.jspapache · jspwiki · CWE-352 | Средняя6,5 | — | 57,8 % | 4 авг. 2022 г. |
43В плане | CVE-2013-3568Готовый эксплойт | Cross-site request forgery (CSRF) vulnerability in Cisco Linksys WRT110 allows remote attackers to hijack the authentication of users for recisco · linksys wrt110 firmware · CWE-352 | Высокая8,8 | — | 25,1 % | 6 февр. 2020 г. |
43В плане | CVE-2022-1574Proof of concept | HTML2WP <= 1.0.0 - Unauthenticated Arbitrary File Uploadhtml2wp project · html2wp · CWE-352 | Критическая9,8 | — | 12,2 % | 27 июн. 2022 г. |
42В плане | CVE-2023-48292Proof of concept | XWiki Admin Tools Application Run Shell Command allows CSRF RCE attacksxwiki · admin tools · CWE-352 | Высокая8,8 | — | 22,9 % | 20 нояб. 2023 г. |
41В плане | CVE-2023-22457Эксплойта нет | org.xwiki.contrib:application-ckeditor-ui vulnerable to Remote Code Execution via Cross-Site Request Forgeryxwiki · ckeditor integration · CWE-352 | Высокая8,8 | — | 18,7 % | 4 янв. 2023 г. |
41В плане | CVE-2021-25032Proof of concept | PublishPress Capabilities < 2.3.1 - Unauthenticated Arbitrary Options Update to Blog Compromisepublishpress · capabilities · CWE-352 | Критическая9,8 | — | 6,7 % | 10 янв. 2022 г. |
41В плане | CVE-2017-16780Proof of concept | The installer in MyBB before 1.8.13 allows remote attackers to execute arbitrary code by writing to the configuration file.mybb · mybb · CWE-352 | Критическая9,8 | — | 5,8 % | 10 нояб. 2017 г. |
41В плане | CVE-2019-17495Proof of concept | A Cascading Style Sheets (CSS) injection vulnerability in Swagger UI before 3.23.11 allows attackers to use the Relative Path Overwrite (RPOsmartbear · swagger ui · CWE-352 | Критическая9,8 | — | 5,7 % | 10 окт. 2019 г. |
- CVE-2016-627795Срочно
NETGEAR R6250 before 1.0.4.6.Beta, R6400 before 1.0.1.18.Beta, R6700 before 1.0.1.14.Beta, R6900, R7000 before 1.0.7.6.Beta, R7100LG before
ВысокаяCVSS 8,8KEVГотовый эксплойтEPSS 100 %netgear · d6220 firmware14 дек. 2016 г.
- CVE-2014-10000575На этой неделе
Multiple cross-site request forgery (CSRF) vulnerabilities in D-Link DIR-600 router (rev.
ВысокаяCVSS 8,0KEVГотовый эксплойтEPSS 43 %dlink · dir-600 firmware13 янв. 2015 г.
- CVE-2023-253374На этой неделе
PaperCut MF/NG 22.0.10 (Build 65996 2023-03-27) - Remote code execution via CSRF
ВысокаяCVSS 8,8KEVГотовый эксплойтEPSS 29 %papercut · papercut mf20 июн. 2023 г.
- CVE-2020-1018173На этой неделе
goform/formEMR30 in Sumavision Enhanced Multimedia Router (EMR) 3.0.4.27 allows creation of arbitrary users with elevated privileges (admini
КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 15 %sumavision · enhanced multimedia router firmware11 мар. 2020 г.
- CVE-2008-412872На этой неделе
Multiple cross-site request forgery (CSRF) vulnerabilities in the HTTP Administration component in Cisco IOS 12.4 on the 871 Integrated Serv
ВысокаяCVSS 8,1KEVГотовый эксплойтEPSS 34 %cisco · ios18 сент. 2008 г.
- CVE-2022-4162263На этой неделе
iControl SOAP vulnerability
ВысокаяCVSS 8,8Готовый эксплойтEPSS 92 %f5 · big-iq centralized management7 дек. 2022 г.
- CVE-2018-770057В плане
DedeCMS 5.7 has CSRF with an impact of arbitrary code execution, because the partcode parameter in a tag_test_action.php request can specify
ВысокаяCVSS 8,8Proof of conceptEPSS 74 %dedecms · dedecms27 мар. 2018 г.
- CVE-2014-005454В плане
The Jaxb2RootElementHttpMessageConverter in Spring MVC in Spring Framework before 3.2.8 and 4.0.0 before 4.0.2 does not disable external ent
СредняяCVSS 6,8Эксплойта нетEPSS 91 %springsource · spring framework17 апр. 2014 г.
- CVE-2013-642954В плане
The SourceHttpMessageConverter in Spring MVC in Spring Framework before 3.2.5 and 4.0.0.M1 through 4.0.0.RC1 does not disable external entit
СредняяCVSS 6,8Эксплойта нетEPSS 91 %pivotal software · spring framework26 янв. 2014 г.
- CVE-2019-1666751В плане
diag_command.php in pfSense 2.4.4-p3 allows CSRF via the txtCommand or txtRecallBuffer field, as demonstrated by executing OS commands.
ВысокаяCVSS 8,8Proof of conceptEPSS 55 %netgate · pfsense26 сент. 2019 г.
- CVE-2015-229547В плане
Cross-site request forgery (CSRF) vulnerability in system_firmware_restorefullbackup.php in the WebGUI in pfSense before 2.2.1 allows remote
СредняяCVSS 6,8Proof of conceptEPSS 66 %netgate · pfsense10 апр. 2015 г.
- CVE-2019-978747В плане
WordPress before 5.1.1 does not properly filter comment content, leading to Remote Code Execution by unauthenticated users in a default conf
ВысокаяCVSS 8,8Proof of conceptEPSS 39 %wordpress · wordpress14 мар. 2019 г.
- CVE-2022-102047В плане
Woo Product Table < 3.1.2 - Unauthenticated Arbitrary Function Call
КритическаяCVSS 9,8Proof of conceptEPSS 26 %codeastrology · woo product table18 апр. 2022 г.
- CVE-2015-697346В плане
Multiple cross-site request forgery (CSRF) vulnerabilities in Ignite Realtime Openfire 3.10.2 allow remote attackers to hijack the authentic
СредняяCVSS 6,8Proof of conceptEPSS 65 %igniterealtime · openfire16 сент. 2015 г.
- CVE-2022-2722645В плане
A CSRF issue in /api/crontab on iRZ Mobile Routers through 2022-03-16 allows a threat actor to create a crontab entry in the router administ
ВысокаяCVSS 8,8Proof of conceptEPSS 34 %irz · ru21 firmware19 мар. 2022 г.
- CVE-2019-023545В плане
Apache OFBiz 17.12.01 is vulnerable to some CSRF attacks.
ВысокаяCVSS 8,8Proof of conceptEPSS 33 %apache · ofbiz30 апр. 2020 г.
- CVE-2017-100047945В плане
pfSense versions 2.4.1 and lower are vulnerable to clickjacking attacks in the CSRF error page resulting in privileged execution of arbitrar
ВысокаяCVSS 8,8Готовый эксплойтEPSS 32 %netgate · pfsense3 янв. 2018 г.
- CVE-2022-2873143В плане
Apache JSPWiki CSRF in UserPreferences.jsp
СредняяCVSS 6,5Эксплойта нетEPSS 58 %apache · jspwiki4 авг. 2022 г.
- CVE-2013-356843В плане
Cross-site request forgery (CSRF) vulnerability in Cisco Linksys WRT110 allows remote attackers to hijack the authentication of users for re
ВысокаяCVSS 8,8Готовый эксплойтEPSS 25 %cisco · linksys wrt110 firmware6 февр. 2020 г.
- CVE-2022-157443В плане
HTML2WP <= 1.0.0 - Unauthenticated Arbitrary File Upload
КритическаяCVSS 9,8Proof of conceptEPSS 12 %html2wp project · html2wp27 июн. 2022 г.
- CVE-2023-4829242В плане
XWiki Admin Tools Application Run Shell Command allows CSRF RCE attacks
ВысокаяCVSS 8,8Proof of conceptEPSS 23 %xwiki · admin tools20 нояб. 2023 г.
- CVE-2023-2245741В плане
org.xwiki.contrib:application-ckeditor-ui vulnerable to Remote Code Execution via Cross-Site Request Forgery
ВысокаяCVSS 8,8Эксплойта нетEPSS 19 %xwiki · ckeditor integration4 янв. 2023 г.
- CVE-2021-2503241В плане
PublishPress Capabilities < 2.3.1 - Unauthenticated Arbitrary Options Update to Blog Compromise
КритическаяCVSS 9,8Proof of conceptEPSS 7 %publishpress · capabilities10 янв. 2022 г.
- CVE-2017-1678041В плане
The installer in MyBB before 1.8.13 allows remote attackers to execute arbitrary code by writing to the configuration file.
КритическаяCVSS 9,8Proof of conceptEPSS 6 %mybb · mybb10 нояб. 2017 г.
- CVE-2019-1749541В плане
A Cascading Style Sheets (CSS) injection vulnerability in Swagger UI before 3.23.11 allows attackers to use the Relative Path Overwrite (RPO
КритическаяCVSS 9,8Proof of conceptEPSS 6 %smartbear · swagger ui10 окт. 2019 г.