Перейти к содержимому
Noroxi

CWE-352 · 9 466 записей

Межсайтовая подделка запроса

Почему это происходит?

Запросы, изменяющие состояние, опираются на сессионный cookie, который браузер отправляет автоматически; то, что запрос пришёл со страницы самого пользователя, не проверяется.

Уязвимый и исправленный код

Показательный учебный пример. Выделенные строки показывают, где ошибка и где исправление.

Уязвимый код

ts
app.use(session({ cookie: { httpOnly: true } }));app.post("/account/address", updateAddress);

Исправленный код

ts
app.use(session({ cookie: { httpOnly: true, sameSite: "lax" } }));app.post("/account/address", csrfProtection, updateAddress);

Как предотвратить

  1. 01Добавляйте анти-CSRF-токен в каждый запрос, изменяющий состояние.
  2. 02Используйте атрибут SameSite для сессионных cookie.
  3. 03Для критичных операций запрашивайте повторную аутентификацию.

CVE этого класса

9 469 записей

  • CVE-2016-6277
    95Срочно

    NETGEAR R6250 before 1.0.4.6.Beta, R6400 before 1.0.1.18.Beta, R6700 before 1.0.1.14.Beta, R6900, R7000 before 1.0.7.6.Beta, R7100LG before

    ВысокаяCVSS 8,8KEVГотовый эксплойтEPSS 100 %

    netgear · d6220 firmware14 дек. 2016 г.

  • CVE-2014-100005
    75На этой неделе

    Multiple cross-site request forgery (CSRF) vulnerabilities in D-Link DIR-600 router (rev.

    ВысокаяCVSS 8,0KEVГотовый эксплойтEPSS 43 %

    dlink · dir-600 firmware13 янв. 2015 г.

  • CVE-2023-2533
    74На этой неделе

    PaperCut MF/NG 22.0.10 (Build 65996 2023-03-27) - Remote code execution via CSRF

    ВысокаяCVSS 8,8KEVГотовый эксплойтEPSS 29 %

    papercut · papercut mf20 июн. 2023 г.

  • CVE-2020-10181
    73На этой неделе

    goform/formEMR30 in Sumavision Enhanced Multimedia Router (EMR) 3.0.4.27 allows creation of arbitrary users with elevated privileges (admini

    КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 15 %

    sumavision · enhanced multimedia router firmware11 мар. 2020 г.

  • CVE-2008-4128
    72На этой неделе

    Multiple cross-site request forgery (CSRF) vulnerabilities in the HTTP Administration component in Cisco IOS 12.4 on the 871 Integrated Serv

    ВысокаяCVSS 8,1KEVГотовый эксплойтEPSS 34 %

    cisco · ios18 сент. 2008 г.

  • CVE-2022-41622
    63На этой неделе

    iControl SOAP vulnerability

    ВысокаяCVSS 8,8Готовый эксплойтEPSS 92 %

    f5 · big-iq centralized management7 дек. 2022 г.

  • CVE-2018-7700
    57В плане

    DedeCMS 5.7 has CSRF with an impact of arbitrary code execution, because the partcode parameter in a tag_test_action.php request can specify

    ВысокаяCVSS 8,8Proof of conceptEPSS 74 %

    dedecms · dedecms27 мар. 2018 г.

  • CVE-2014-0054
    54В плане

    The Jaxb2RootElementHttpMessageConverter in Spring MVC in Spring Framework before 3.2.8 and 4.0.0 before 4.0.2 does not disable external ent

    СредняяCVSS 6,8Эксплойта нетEPSS 91 %

    springsource · spring framework17 апр. 2014 г.

  • CVE-2013-6429
    54В плане

    The SourceHttpMessageConverter in Spring MVC in Spring Framework before 3.2.5 and 4.0.0.M1 through 4.0.0.RC1 does not disable external entit

    СредняяCVSS 6,8Эксплойта нетEPSS 91 %

    pivotal software · spring framework26 янв. 2014 г.

  • CVE-2019-16667
    51В плане

    diag_command.php in pfSense 2.4.4-p3 allows CSRF via the txtCommand or txtRecallBuffer field, as demonstrated by executing OS commands.

    ВысокаяCVSS 8,8Proof of conceptEPSS 55 %

    netgate · pfsense26 сент. 2019 г.

  • CVE-2015-2295
    47В плане

    Cross-site request forgery (CSRF) vulnerability in system_firmware_restorefullbackup.php in the WebGUI in pfSense before 2.2.1 allows remote

    СредняяCVSS 6,8Proof of conceptEPSS 66 %

    netgate · pfsense10 апр. 2015 г.

  • CVE-2019-9787
    47В плане

    WordPress before 5.1.1 does not properly filter comment content, leading to Remote Code Execution by unauthenticated users in a default conf

    ВысокаяCVSS 8,8Proof of conceptEPSS 39 %

    wordpress · wordpress14 мар. 2019 г.

  • CVE-2022-1020
    47В плане

    Woo Product Table < 3.1.2 - Unauthenticated Arbitrary Function Call

    КритическаяCVSS 9,8Proof of conceptEPSS 26 %

    codeastrology · woo product table18 апр. 2022 г.

  • CVE-2015-6973
    46В плане

    Multiple cross-site request forgery (CSRF) vulnerabilities in Ignite Realtime Openfire 3.10.2 allow remote attackers to hijack the authentic

    СредняяCVSS 6,8Proof of conceptEPSS 65 %

    igniterealtime · openfire16 сент. 2015 г.

  • CVE-2022-27226
    45В плане

    A CSRF issue in /api/crontab on iRZ Mobile Routers through 2022-03-16 allows a threat actor to create a crontab entry in the router administ

    ВысокаяCVSS 8,8Proof of conceptEPSS 34 %

    irz · ru21 firmware19 мар. 2022 г.

  • CVE-2019-0235
    45В плане

    Apache OFBiz 17.12.01 is vulnerable to some CSRF attacks.

    ВысокаяCVSS 8,8Proof of conceptEPSS 33 %

    apache · ofbiz30 апр. 2020 г.

  • CVE-2017-1000479
    45В плане

    pfSense versions 2.4.1 and lower are vulnerable to clickjacking attacks in the CSRF error page resulting in privileged execution of arbitrar

    ВысокаяCVSS 8,8Готовый эксплойтEPSS 32 %

    netgate · pfsense3 янв. 2018 г.

  • CVE-2022-28731
    43В плане

    Apache JSPWiki CSRF in UserPreferences.jsp

    СредняяCVSS 6,5Эксплойта нетEPSS 58 %

    apache · jspwiki4 авг. 2022 г.

  • CVE-2013-3568
    43В плане

    Cross-site request forgery (CSRF) vulnerability in Cisco Linksys WRT110 allows remote attackers to hijack the authentication of users for re

    ВысокаяCVSS 8,8Готовый эксплойтEPSS 25 %

    cisco · linksys wrt110 firmware6 февр. 2020 г.

  • CVE-2022-1574
    43В плане

    HTML2WP <= 1.0.0 - Unauthenticated Arbitrary File Upload

    КритическаяCVSS 9,8Proof of conceptEPSS 12 %

    html2wp project · html2wp27 июн. 2022 г.

  • CVE-2023-48292
    42В плане

    XWiki Admin Tools Application Run Shell Command allows CSRF RCE attacks

    ВысокаяCVSS 8,8Proof of conceptEPSS 23 %

    xwiki · admin tools20 нояб. 2023 г.

  • CVE-2023-22457
    41В плане

    org.xwiki.contrib:application-ckeditor-ui vulnerable to Remote Code Execution via Cross-Site Request Forgery

    ВысокаяCVSS 8,8Эксплойта нетEPSS 19 %

    xwiki · ckeditor integration4 янв. 2023 г.

  • CVE-2021-25032
    41В плане

    PublishPress Capabilities < 2.3.1 - Unauthenticated Arbitrary Options Update to Blog Compromise

    КритическаяCVSS 9,8Proof of conceptEPSS 7 %

    publishpress · capabilities10 янв. 2022 г.

  • CVE-2017-16780
    41В плане

    The installer in MyBB before 1.8.13 allows remote attackers to execute arbitrary code by writing to the configuration file.

    КритическаяCVSS 9,8Proof of conceptEPSS 6 %

    mybb · mybb10 нояб. 2017 г.

  • CVE-2019-17495
    41В плане

    A Cascading Style Sheets (CSS) injection vulnerability in Swagger UI before 3.23.11 allows attackers to use the Relative Path Overwrite (RPO

    КритическаяCVSS 9,8Proof of conceptEPSS 6 %

    smartbear · swagger ui10 окт. 2019 г.

Все классы уязвимостей