Weaknesses of type CWE-1275
25 resultsCookie sensível sem atributo SameSite adequado
Quando um cookie contém dados sensíveis (sessão, autenticação) mas não possui o atributo SameSite configurado ou está configurado como 'None', o navegador envia esse cookie em requisições cross-site, permitindo ataques CSRF (falsificação de requisição entre sites). Um atacante pode forçar um usuário autenticado a executar ações indesejadas em sua conta.
Uma aplicação bancária seta um cookie de sessão sem SameSite. Um atacante publica um site malicioso que faz uma requisição POST invisível (transferência de dinheiro) para o banco. Se o usuário visita o site enquanto autenticado, o cookie de sessão é enviado automaticamente, e a transação é executada sem consentimento.
Configure SameSite=Strict (ou Lax se necessário compatibilidade) em todos os cookies de sessão e autenticação. No servidor, adicione o header Set-Cookie com o atributo: 'Set-Cookie: sessionId=xyz; SameSite=Strict; Secure; HttpOnly'. Valide também a origem das requisições críticas usando CSRF tokens.