Weaknesses of type CWE-320

59 results

Erros de Gerenciamento de Chaves Criptográficas

Fraqueza genérica que abrange falhas no armazenamento, transporte, rotação ou descarte de chaves criptográficas. Quando chaves são mal gerenciadas (deixadas em código fonte, armazenadas em texto plano, nunca rotacionadas), o adversário consegue descriptografar dados sensíveis ou se passar pela aplicação, anulando toda a proteção criptográfica.

Example

Uma aplicação que hardcoda a chave mestre de criptografia no código-fonte ou em arquivo de configuração sem proteção; ou que nunca faz rotação de chaves comprometidas; ou que transmite chaves sobre HTTP em vez de HTTPS. Qualquer um desses cenários permite que um atacante obtenha as chaves e derrote a criptografia.

How to mitigate

Use vaults ou HSMs para armazenar chaves longe do código; implemente rotação periódica de chaves com novo material criptográfico; controle acesso às chaves via princípio do menor privilégio; nunca exponha chaves em logs, variáveis de ambiente ou repositórios versionados; valide e documente toda política de ciclo de vida das chaves.

CVE-2026-3963MEDIUMperfree go-fastdfs-web Apache Shiro RememberMe ShiroConfig.java rememberMeManager hard-coded keyEPSS 0.4%CVE-2024-36391CRITICALMileSight DeviceHub - CWE-320: Key Management ErrorsEPSS 0.4%CVE-2025-14651MEDIUMMartialBE one-hub docker-compose.yml hard-coded keyEPSS 0.4%CVE-2026-7018MEDIUMDatavane Datavines JWT Token TokenManager.java hard-coded keyEPSS 0.3%CVE-2026-7306MEDIUMXuxueli xxl-job OpenAPI Endpoint OpenApiController.java hard-coded keyEPSS 0.3%CVE-2020-1688MEDIUMJunos OS: SRX and NFX Series: Insufficient Web API private key protectionEPSS 0.3%CVE-2025-15108MEDIUMPandaXGO PandaX JWT Secret config.yml hard-coded keyEPSS 0.3%CVE-2025-13877MEDIUMnocobase JWT Service jwt-service.ts hard-coded keyEPSS 0.3%CVE-2025-13948MEDIUMopsre go-ldap-admin JWT docker-compose.yaml hard-coded keyEPSS 0.3%CVE-2026-8243MEDIUMIndustrial Application Software IAS Canias ERP JNLP Deployment Endpoint hard-coded keyEPSS 0.3%CVE-2026-90510MEDIUMdromara orion-visor HostKeyServiceImpl.java HostKeyServiceImpl.encryptKey hard-coded keyEPSS 0.3%CVE-2026-6580MEDIUMliangliangyy DjangoBlog Amap API Call views.py hard-coded keyEPSS 0.3%CVE-2026-8739MEDIUMSanluan PublicCMS SafeConfigComponent.java getSignKey hard-coded keyEPSS 0.3%CVE-2026-4588MEDIUMkalcaddle kodbox Site-level API key shareOut.class.php shareSafeGroup hard-coded keyEPSS 0.3%CVE-2026-32897MEDIUMOpenClaw < 2026.2.22 - Authentication Token Reuse in Owner ID Prompt Hashing FallbackEPSS 0.3%CVE-2026-5622MEDIUMhcengineering Huly Platform JWT Token token.ts hard-coded keyEPSS 0.3%CVE-2025-10080LOWrunning-elephant Datart API AESUtil.java getTokensecret hard-coded keyEPSS 0.3%CVE-2026-6611LOWliangliangyy DjangoBlog File Upload Endpoint settings.py hard-coded keyEPSS 0.2%CVE-2025-10250LOWDJI Mavic Spark/Mavic Air/Mavic Mini Telemetry Channel hard-coded keyEPSS 0.2%CVE-2025-9604MEDIUMcoze-studio aes.go hard-coded keyEPSS 0.2%