Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-1004

CWE-1004: Sensitive Cookie Without 'HttpOnly' Flag

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2023-04961 Уязвимость веб-сервера программируемого логического контроллера ioLogik, связанная с использованием cookie для хранения конфиденциальной информации без флага HttpOnly, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2023-07861 Уязвимость микропрограммного обеспечения Ethernet-коммутаторов Moxa PT-G503, связанная с использованием cookie для хранения конфиденциальной информации без флага HttpOnly, позволяющая нарушителю получить несанкционированный доступ к защищаемой информ...
BDU:2023-07862 Уязвимость микропрограммного обеспечения Ethernet-коммутаторов Moxa PT-G503, связанная с отсутствием флага "secure" в файлах cookie сеанса, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2024-04834 Уязвимость микропрограммного обеспечения Wi-Fi роутера Netgear WNR614 N300, связанная с использованием cookie для хранения конфиденциальной информации без флага HttpOnly, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2024-05953 Уязвимость веб-клиента IBM Datacap Navigator программного обеспечения для сбора и обработки документов IBM Datacap, связанная с отсутствием флага "Secure" в файлах cookie сеанса, позволяющая нарушителю получить несанкционированный доступ к защищаемой...
BDU:2024-10621 Уязвимость программно-аппаратных средств контроля и защиты SCADA-систем ABB REX640, связанная с использованием Sensitive Cookie без флага "HttpOnly", позволяющая нарушителю проводить межсайтовый скриптинг
BDU:2025-10516 Уязвимость программного обеспечения для электронной коммерции CE Phoenix (CE PhoenixCart), связанная с использованием cookie для хранения конфиденциальной информации без флага HttpOnly, позволяющая нарушителю проводить межсайтовый скриптинг
BDU:2025-11718 Уязвимость микропрограммного обеспечения промышленного цифрового газоанализатора MEAC300-FNADE4, связанная с использованием cookie для хранения конфиденциальной информации без флага HttpOnly, позволяющая нарушителю получить несанкционированный доступ...

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2019-25091 nsupdate.info CSRF Cookie base.py cookie httponly flag
CVE-2019-8283 Hasplm cookie in Gemalto Admin Control Center, all versions prior to 7.92, does not have 'HttpOnly' flag. This allows malicio...
CVE-2020-27658 Synology Router Manager (SRM) before 1.2.4-8081 does not include the HTTPOnly flag in a Set-Cookie header for the session coo...
CVE-2020-6267 Some sensitive cookies in SAP Disclosure Management, version 10.1, are missing HttpOnly flag, leading to sensitive cookie wit...
CVE-2021-34563 In WirelessHART-Gateway versions 3.0.8 and 3.0.9 the HttpOnly flag is missing in a cookie which allows client-side javascript...
CVE-2021-3706 Sensitive Cookie Without 'HttpOnly' Flag in pi-hole/adminlte
CVE-2021-39210 Autologin cookie accessible by scripts
CVE-2021-42115 Missing HTTPOnly flag on sensitive cookie in TopEase
CVE-2022-21939 Sensitive cookie without 'HttpOnly' flag in System Configuration Tool (SCT)
CVE-2022-25172 An information disclosure vulnerability exists in the web interface session cookie functionality of InHand Networks InRouter3...
CVE-2022-33167 IBM Security Directory Integrator information disclosure
CVE-2022-43845 IBM Aspera Console information disclosure
CVE-2022-4630 Sensitive Cookie Without 'HttpOnly' Flag in lirantal/daloradius
CVE-2023-2876 Session cookie exposure for client side script
CVE-2023-4217 Session cookies attribute not set properly
CVE-2023-4228 ioLogik 4000 Series: Session Cookies Attribute Not Set Properly
CVE-2024-41685 Cookie Without HTTPOnly Flag Set Vulnerability
CVE-2024-47833 Session Cookie without Secure and HTTPOnly flags in taipy
CVE-2024-6739 Openfind MailGates and MailAudit - Sensitive Cookie Without 'HttpOnly' Flag
CVE-2025-0479 Security Misconfiguration Vulnerability in CP Plus Router
CVE-2025-12031 HTTP Security Misconfiguration - Lacking Secure and HTTPOnly Attribute
CVE-2025-24318 Dario Health USB-C Blood Glucose Monitoring System Starter Kit Android Application Sensitive Cookie Without 'HttpOnly' Flag
CVE-2025-27453 CVE-2025-27453
CVE-2025-42909 Security Misconfiguration vulnerability in SAP Cloud Appliance Library Appliances
CVE-2025-47289 Stored XSS in CE Phoenix Cart Testimonials Allows Account Takeover if Missing HttpOnly Flag
CVE-2025-49189 Cookie missing HttpOnly flag
CVE-2025-53757 Insecure Cookie Flags Vulnerability in Digisol DG-GR6821AC Router
CVE-2026-0696 Session Cookies Missing HttpOnly Attribute
CVE-2026-22081 Cookie without HTTPOnly Flag Vulnerability in Tenda Wireless Routers

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.