Weaknesses of type CWE-614

64 results

Cookie sensível sem o atributo Secure

Quando um cookie contém dados sensíveis (sessão, token, etc.) e não possui o atributo Secure, o navegador o envia também em conexões HTTP (não-criptografadas). Um atacante na rede pode capturar esse cookie e usá-lo para sequestrar a sessão ou roubar credenciais. O erro está em confiar que HTTPS sempre será usado, ou simplesmente não configurar o atributo no servidor.

Example

Um site de banco define Set-Cookie: session_id=abc123 sem Secure. Um usuário acessa via HTTP (ou é redirecionado antes do HTTPS ser aplicado), e o cookie viaja em claro pela rede. Um atacante no mesmo WiFi captura o session_id e acessa a conta do usuário sem saber a senha.

How to mitigate

Configure o atributo Secure em todos os cookies que contenham dados sensíveis (sempre: Set-Cookie: session_id=valor; Secure; HttpOnly; SameSite=Strict). Use HSTS para forçar HTTPS desde o primeiro acesso e impeça fallback para HTTP.

CVE-2024-2493HIGHSession Hijacking Vulnerability in Hitachi Ops Center AnalyzerEPSS 0.3%CVE-2024-10718MEDIUMCookie without Secure attribute in phpipam/phpipamEPSS 0.3%CVE-2023-3520MEDIUMSensitive Cookie in HTTPS Session Without 'Secure' Attribute in it-novum/openitcockpitEPSS 0.3%CVE-2023-4654LOWSensitive Cookie in HTTPS Session Without 'Secure' Attribute in instantsoft/icms2EPSS 0.3%CVE-2023-5866MEDIUMSensitive Cookie in HTTPS Session Without 'Secure' Attribute in thorsten/phpmyfaqEPSS 0.3%CVE-2023-46179MEDIUMIBM Secure Proxy information disclosureEPSS 0.3%CVE-2025-53757HIGHInsecure Cookie Flags Vulnerability in Digisol DG-GR6821AC RouterEPSS 0.3%CVE-2023-42016MEDIUMIBM Sterling B2B Integrator information disclosureEPSS 0.3%CVE-2026-43828MEDIUMApache Shiro: Shiro's native session and rememberMe cookies do not have secure flag set by defaultEPSS 0.3%CVE-2026-53661HIGHboruta-server sent sensitive session cookies without the Secure attributeEPSS 0.3%CVE-2024-47833MEDIUMSession Cookie without Secure and HTTPOnly flags in taipyEPSS 0.3%CVE-2025-27450MEDIUMCVE-2025-27450EPSS 0.2%CVE-2023-33860MEDIUMIBM Security ReaQta information disclosureEPSS 0.2%CVE-2024-39734MEDIUMIBM Datacap Navigator information disclosureEPSS 0.2%CVE-2024-43180MEDIUMIBM Concert information disclosureEPSS 0.2%CVE-2025-8037CRITICALNameless cookies shadow secure cookiesEPSS 0.2%CVE-2024-35211MEDIUMA vulnerability has been identified in SINEC Traffic Analyzer (6GK8822-1BG01-0BA0) (All versions < V1.2). The affected web server, after a sEPSS 0.2%CVE-2023-5035LOWCookie Without Secure FlagEPSS 0.2%CVE-2024-41684MEDIUMCookie Without Secure Flag Set VulnerabilityEPSS 0.2%CVE-2025-24390MEDIUMMissing Cookie FlagsEPSS 0.2%