Fallos del tipo CWE-315
8 resultadosArmazenamento em texto plano de informações sensíveis em cookies
Ocorre quando dados sensíveis (senhas, tokens, dados pessoais) são guardados em cookies sem criptografia. Qualquer pessoa com acesso ao navegador, rede ou logs do servidor consegue ler essas informações diretamente, comprometendo autenticação e privacidade.
Ejemplo
Um sistema de e-commerce armazena o CPF do cliente em um cookie: `Set-Cookie: cpf=12345678900`. Um atacante interceptando a requisição HTTP (sem HTTPS) ou com acesso ao navegador consegue ler o CPF em texto plano.
Cómo mitigar
Use apenas identificadores de sessão anônimos em cookies (ex: session ID) e armazene dados sensíveis no servidor. Se necessário usar HTTPS obrigatório, marque o cookie com flags `Secure`, `HttpOnly` e `SameSite`, mas ainda assim evite colocar dados sensíveis ali.
CVE-2018-19941—Cleartext Storage of Sensitive Information in CookiesEPSS 0.7%CVE-2024-41290HIGHFlatPress CMS v1.3.1 1.3 was discovered to use insecure methods to store authentication data via the cookie's component.EPSS 0.4%CVE-2024-24768MEDIUM1Panel set-cookie is missing the Secure keywordEPSS 0.3%CVE-2025-8528MEDIUMExrick xboot getMenuList sensitive information in a cookieEPSS 0.3%CVE-2025-4537LOWyangzongzhuan RuoYi-Vue Password login.vue sensitive information in a cookieEPSS 0.3%CVE-2024-8644CRITICALCleartext Storage of Sensitive Information in Oceanic Software's ValeAppEPSS 0.3%CVE-2021-34564MEDIUMIn WirelessHART-Gateway versions 3.0.9 a vulnerability allows to read and write sensitive data in a cookieEPSS 0.2%CVE-2026-25818CRITICALHMS Networks Ewon Flexy with firmware before 15.0s4, Cosy+ with firmware 22.xx before 22.1s6, and Cosy+ with firmware 23.xx before 23.0s3 haEPSS 0.1%