Weaknesses of type CWE-320

57 results

Erros de Gerenciamento de Chaves Criptográficas

Fraqueza genérica que abrange falhas no armazenamento, transporte, rotação ou descarte de chaves criptográficas. Quando chaves são mal gerenciadas (deixadas em código fonte, armazenadas em texto plano, nunca rotacionadas), o adversário consegue descriptografar dados sensíveis ou se passar pela aplicação, anulando toda a proteção criptográfica.

Example

Uma aplicação que hardcoda a chave mestre de criptografia no código-fonte ou em arquivo de configuração sem proteção; ou que nunca faz rotação de chaves comprometidas; ou que transmite chaves sobre HTTP em vez de HTTPS. Qualquer um desses cenários permite que um atacante obtenha as chaves e derrote a criptografia.

How to mitigate

Use vaults ou HSMs para armazenar chaves longe do código; implemente rotação periódica de chaves com novo material criptográfico; controle acesso às chaves via princípio do menor privilégio; nunca exponha chaves em logs, variáveis de ambiente ou repositórios versionados; valide e documente toda política de ciclo de vida das chaves.

CVE-2018-0124A vulnerability in Cisco Unified Communications Domain Manager could allow an unauthenticated, remote attacker to bypass security protectionEPSS 5.1%CVE-2018-15397Cisco Adaptive Security Appliance IPsec VPN Denial of Service VulnerabilityEPSS 1.2%CVE-2021-26322Persistent platform private key may not be protected with a random IV leading to a potential “two time pad attack”.EPSS 1.0%CVE-2025-5164MEDIUMPerfreeBlog JWT JwtUtil hard-coded keyEPSS 0.6%CVE-2025-15107MEDIUMactiontech sqle JWT Secret jwt.go hard-coded keyEPSS 0.6%CVE-2025-8759MEDIUMTRENDnet TN-200 Lighttpd hard-coded keyEPSS 0.5%CVE-2025-11609MEDIUMcode-projects Hospital Management System express-session hard-coded keyEPSS 0.5%CVE-2025-15105MEDIUMgetmaxun auth.ts hard-coded keyEPSS 0.5%CVE-2024-10920LOWmariazevedo88 travels-java-api JWT Secret JwtAuthenticationTokenFilter.java doFilterInternal hard-coded keyEPSS 0.4%CVE-2026-5527MEDIUMTenda 4G03 Pro ECDSA P-256 Private Key server.key hard-coded keyEPSS 0.4%CVE-2025-3177LOWFastCMS JWT hard-coded keyEPSS 0.4%CVE-2025-15005MEDIUMCouchCMS reCAPTCHA config.example.php hard-coded keyEPSS 0.4%CVE-2014-2361OleumTech WIO Family Key Management ErrorsEPSS 0.4%CVE-2026-5549MEDIUMTenda AC10 RSA 2048-bit Private Key privkeySrv.pem hard-coded keyEPSS 0.4%CVE-2025-12615LOWPHPGurukul News Portal settings.py hard-coded keyEPSS 0.4%CVE-2019-12621MEDIUMCisco HyperFlex Static SSL Key VulnerabilityEPSS 0.4%CVE-2025-11290MEDIUMCRMEB JWT HMAC Secret hard-coded keyEPSS 0.4%CVE-2025-2220MEDIUMOdyssey CMS reCAPTCHA odyssey_contact_form.php key managementEPSS 0.4%CVE-2026-3963MEDIUMperfree go-fastdfs-web Apache Shiro RememberMe ShiroConfig.java rememberMeManager hard-coded keyEPSS 0.4%CVE-2025-6669MEDIUMgooaclok819 sublinkX jwt.go hard-coded keyEPSS 0.4%