Fallos del tipo CWE-315

8 resultados

Armazenamento em texto plano de informações sensíveis em cookies

Ocorre quando dados sensíveis (senhas, tokens, dados pessoais) são guardados em cookies sem criptografia. Qualquer pessoa com acesso ao navegador, rede ou logs do servidor consegue ler essas informações diretamente, comprometendo autenticação e privacidade.

Ejemplo

Um sistema de e-commerce armazena o CPF do cliente em um cookie: `Set-Cookie: cpf=12345678900`. Um atacante interceptando a requisição HTTP (sem HTTPS) ou com acesso ao navegador consegue ler o CPF em texto plano.

Cómo mitigar

Use apenas identificadores de sessão anônimos em cookies (ex: session ID) e armazene dados sensíveis no servidor. Se necessário usar HTTPS obrigatório, marque o cookie com flags `Secure`, `HttpOnly` e `SameSite`, mas ainda assim evite colocar dados sensíveis ali.