Falhas do tipo CWE-539
7 resultadosArmazenamento de informações sensíveis em cookies persistentes
Ocorre quando dados sensíveis (senhas, tokens de autenticação, chaves de API) são gravados em cookies persistentes, que ficam armazenados no disco do cliente por longo período. Um atacante com acesso à máquina do usuário, ou que intercepte o cookie durante transmissão, consegue roubar essas credenciais e usá-las para impersonar o usuário.
Uma aplicação web salva a senha do usuário em um cookie com expiração de 1 ano para 'conveniência'. Um malware no computador da vítima lê esse arquivo de cookie do navegador e extrai a senha, comprometendo a conta.
Nunca armazene dados sensíveis em cookies — use apenas tokens de sessão de curta duração (expiração de minutos a horas). Se precisar persistir autenticação, utilize mecanismos seguros como refresh tokens com expiração curta e HttpOnly + Secure flags obrigatoriamente ativadas.