Falhas do tipo CWE-614

65 resultados

Cookie sensível sem atributo Secure

Quando um cookie que contém dados sensíveis (sessão, autenticação, token) é criado sem a flag Secure, o navegador o envia também em conexões HTTP não criptografadas. Um atacante na rede (man-in-the-middle) consegue interceptar e roubar esse cookie, comprometendo a autenticação ou sessão do usuário.

Exemplo

Uma aplicação web autentica o usuário e cria um cookie de sessão com Set-Cookie: session_id=abc123; HttpOnly, mas esquece de adicionar Secure. Se o usuário acessar a página por HTTP em uma rede Wi-Fi pública, o cookie viaja em texto plano e pode ser capturado.

Como mitigar

Sempre adicione o atributo Secure em cookies que armazenem dados sensíveis (session_id, auth tokens): Set-Cookie: session_id=abc123; Secure; HttpOnly; SameSite=Strict. Force HTTPS em toda a aplicação e redirecione HTTP para HTTPS.