Falhas do tipo CWE-1004
42 resultadosCookie Sensível sem Flag HttpOnly
Quando um cookie contém dados sensíveis (sessão, autenticação, token) e não tem a flag HttpOnly ativada, JavaScript do navegador consegue acessá-lo via document.cookies. Um ataque XSS (injeção de script) pode roubar esse cookie e impersonar o usuário no servidor.
Um site de banco define um cookie de sessão `session_id=abc123` sem HttpOnly. Um atacante injeta um script malicioso na página; o script lê document.cookies, extrai a sessão e a envia para um servidor controlado pelo atacante, que agora pode fazer transações em nome da vítima.
Sempre configure a flag HttpOnly ao criar cookies sensíveis (sessão, token, credencial). No servidor, use Set-Cookie: sessionid=valor; HttpOnly; Secure; SameSite=Strict. Isso impede que JavaScript acesse o cookie, limitando o dano de XSS.