Weaknesses of type CWE-1004
42 resultsCookie sensível sem flag HttpOnly
Uma aplicação cria um cookie contendo dados sensíveis (como token de sessão, credenciais) mas não marca a flag HttpOnly, permitindo que JavaScript no navegador acesse o cookie. Isso expõe o dado a ataques XSS, onde um script malicioso injeta código e rouba o cookie diretamente.
Um site de banco faz login e armazena o token de autenticação em um cookie sem HttpOnly. Um atacante injeta JavaScript via XSS em um comentário da página; o script lê document.cookie, rouba o token e o envia para um servidor controlado.
Sempre defina a flag HttpOnly ao criar cookies sensíveis (ex: Set-Cookie: session=xyz; HttpOnly; Secure). Assim o cookie fica inacessível a JavaScript, reduzindo o risco de roubo por XSS. Combine com SameSite=Strict e Secure para defesa em camadas.