Insecure HTTP cookies : SERVERID et "httponly" et "secure
BMPCreated with Sketch.BMPZIPCreated with Sketch.ZIPXLSCreated with Sketch.XLSTXTCreated with Sketch.TXTPPTCreated with Sketch.PPTPNGCreated with Sketch.PNGPDFCreated with Sketch.PDFJPGCreated with Sketch.JPGGIFCreated with Sketch.GIFDOCCreated with Sketch.DOC Error Created with Sketch.
Question

Insecure HTTP cookies : SERVERID et "httponly" et "secure

by
PascalD20
Created on 2017-08-28 11:39:37 (edited on 2024-09-04 13:31:16) in Hébergements Web

Bonsoir,

Dans la cadre d'une politique de sécurisation de mes sites, il me reste une erreur signalée par différents scanners de pentest :

INSECURE HTTP cookies
COOKIE NAME : SERVERID104280 // Flags missing : Secure, HttpOnly

Sachant que la commande "Header edit Set-Cookie ^(.*)$ $1;HttpOnly;Secure" placée
dans le .HTACESS n'a aucune influence, comment peut on appliquer les flags "httponly" et "secure" au cookie technique SERVERID ?

Merci pour votre aide
Bien à vous
Pascal


3 Replies ( Latest reply on 2020-08-31 14:24:28 by
Alexandre
)

Bonsoir,
Si vous avez trouvé la solution je suis preneur, OVH que proposez-vous ?
Pas trouvé de solution non plus sur un hébergement partagé
(Sur Chromium ça passe, mais sur Firefox toutes les intégrations Google map ne s'affiche pas)
Merci

Bonjour,

Ce problème est en train d'être réglé par OVH qui envoie un cookie samesite non sécurisé pour gérer la charge de ses serveurs : SERVERID...
Je n'ai plus d'avertissement sur FireFox pour ce cookie mais OVH n'a peut-être pas terminé sa mise à jour.
Sur Chrome, ça passe dès fois ou pas, mais cela ne passera plus dans le futur car les cookies non sécurisés seront rejetés par les navigateurs.

Je mets ci-dessous un message que j'avais posté en Juin :
https://community.ovhcloud.com/community/fr/cookie-technique-serverid-invisible-avec-php-pas-de-possibilite-de-lui?id=community_question&sys_id=bb15b948f51646d02d4c5f7a9ab361b9 https://community.ovhcloud.com/community/fr/cookie-technique-serverid-invisible-avec-php-pas-de-possibilite-de-lui?id=community_question&sys_id=bb15b948f51646d02d4c5f7a9ab361b9

Pour le cookie de Session, je l'ai tout simplement viré en passant par des Query_String parce que les données à gérer n'étaient pas trop importantes.

Bonjour,

Un patch a bien été déployé la semaine dernière, vous n'aurez plus ces cookies SERVERID en situation nominale.

Alexandre