CWE-352
Falsificación de solicitudes entre sitios (CSRF)
Acerca de
La aplicación web no verifica, o no puede verificar, de forma suficiente si una solicitud fue proporcionada intencionalmente por el usuario que la envió, la cual podría haberse originado en un actor no autorizado.
Consecuencias comunes
- Confidencialidad, Integridad, Disponibilidad, No repudio, Control de acceso → Obtener privilegios o asumir identidad, Eludir el mecanismo de protección, Leer datos de la aplicación, Modificar datos de la aplicación, DoS: caída, salida o reinicio
Mitigaciones
- Arquitectura y diseño: Use una biblioteca o marco de trabajo verificado que no permita que ocurra esta debilidad o que proporcione construcciones que faciliten evitarla [REF-1482]. Por ejemplo, use paquetes anti-CSRF como OWASP CSRFGuard. [REF-330] Otro ejemplo es el control de gestión de sesiones de ESAPI, que incluye un componente para CSRF. [REF-45]
- Implementación: Asegúrese de que la aplicación esté libre de problemas de secuencias de comandos entre sitios (CWE-79), ya que la mayoría de las defensas contra CSRF pueden eludirse usando scripts controlados por el atacante.
- Arquitectura y diseño: Genere un nonce único para cada formulario, colóquelo en el formulario y verifíquelo al recibir el formulario. Asegúrese de que el nonce no sea predecible (CWE-330). [REF-332]
- Arquitectura y diseño: Identifique las operaciones especialmente peligrosas. Cuando el usuario realice una operación peligrosa, envíe una solicitud de confirmación por separado para asegurarse de que el usuario tenía la intención de realizar esa operación.
- Arquitectura y diseño: Use el método de la "cookie de doble envío" descrito por Felten y Zeller: cuando un usuario visita un sitio, este debe generar un valor pseudoaleatorio y establecerlo como una cookie en la máquina del usuario. El sitio debe exigir que cada envío de formulario incluya este valor como valor del formulario y también como valor de la cookie. Cuando se envíe una solicitud POST al
- Arquitectura y diseño: No use el método GET para ninguna solicitud que provoque un cambio de estado.
CVEs con esta debilidad
Preguntas frecuentes
¿Qué es CWE-352?
La aplicación web no verifica, o no puede verificar, de forma suficiente si una solicitud fue proporcionada intencionalmente por el usuario que la envió, la cual podría haberse originado en un actor no autorizado.
¿Qué probabilidad hay de que CWE-352 sea explotada?
MITRE califica la probabilidad de explotación de CWE-352 como medium.
¿Qué plataformas afecta CWE-352?
CWE-352 se ha observado en: Web Based, Web Server.
¿Cuántas CVE rastrea Rainforest para CWE-352?
Rainforest Labs rastrea actualmente 5 CVE publicadas asociadas a CWE-352. Están listadas en esta página.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
