Fallos del tipo CWE-1275
25 resultadosCookie sensível sem atributo SameSite adequado
Ocorre quando um cookie que carrega dados sensíveis (sessão, autenticação, token) não possui o atributo SameSite configurado corretamente. Sem isso, o navegador envia o cookie automaticamente em requisições cross-site, expondo a aplicação a ataques CSRF (falsificação de solicitação entre sites).
Um banco define um cookie de sessão com `Set-Cookie: session_id=abc123` sem `SameSite`. Um atacante cria um site malicioso que, quando visitado por um cliente autenticado, executa uma transferência bancária via requisição automática — o navegador envia o cookie de sessão sem questionar.
Configure o atributo SameSite como `Strict` (melhor proteção) ou `Lax` (compatibilidade razoável) no header Set-Cookie. Para cookies de autenticação sensíveis, prefira `SameSite=Strict`. Valide também a origem das requisições no servidor como camada adicional.