Weaknesses of type CWE-798

941 results

Uso de credenciais hardcoded

Credenciais (senhas, chaves de API, tokens) embutidas no código-fonte ou binários da aplicação. O risco é que qualquer pessoa com acesso ao código ou arquivo compilado consegue extrair essas credenciais e abusar dos recursos protegidos, sem depender de quebra de senha ou ataque de força bruta.

Example

Um desenvolvedor coloca a senha do banco de dados como string literal dentro do código: `String connStr = "Server=db.empresa.com;Password=Admin123!";` Quando o código é compilado, a senha fica visível em ferramentas de análise binária ou se o repositório for exposto. Um atacante a encontra e acessa diretamente o banco.

How to mitigate

Armazene credenciais em variáveis de ambiente, secrets managers (como HashiCorp Vault, AWS Secrets Manager) ou arquivos de configuração protegidos fora do repositório. Nunca commite credenciais no Git; use .gitignore e ferramentas de scanning automático para evitar.

CVE-2023-37608HIGHAn issue in Automatic Systems SOC FL9600 FirstLane V06 lego_T04E00 allows a remote attacker to obtain sensitive information because there isEPSS 0.9%CVE-2025-35452CRITICALPan-Tilt-Zoom cameras default administrative credentials for web interfaceEPSS 0.9%CVE-2024-41610CRITICALD-Link DIR-820LW REVB FIRMWARE PATCH 2.03.B01_TC contains hardcoded credentials in the Telnet service, enabling attackers to log in remotelyEPSS 0.9%CVE-2026-28778HIGHHardcoded FTP Credentials and LPE(via Insecure Permissions) for `xd` Local Account on IDC SFX2100EPSS 0.8%CVE-2023-38024CRITICALSpotCam Co., Ltd. SpotCamFHD - Use of Hard-coded Cryptographic Key -1EPSS 0.8%CVE-2022-20844MEDIUMCisco Software-Defined Application Visibility and Control on Cisco vManage Static Username and Password VulnerabilityEPSS 0.8%CVE-2024-28194CRITICALAuthentication Bypass Because of Hardcoded JWT Secret in your_spotifyEPSS 0.8%CVE-2023-38026CRITICALSpotCam Co., Ltd. SpotCamFHD - Use of Hard-coded Cryptographic Key -2EPSS 0.8%CVE-2023-24149CRITICALTOTOLINK CA300-PoE V6.2c.884 was discovered to contain a hard code password for root which is stored in the component /etc/shadow.EPSS 0.8%CVE-2022-42980CRITICALgo-admin (aka GO Admin) 2.0.12 uses the string go-admin as a production JWT key.EPSS 0.8%CVE-2025-3621CRITICALRemote Code Execution in ProTNS ActADUREPSS 0.8%CVE-2023-28937HIGHDataSpider Servista version 4.4 and earlier uses a hard-coded cryptographic key. DataSpider Servista is data integration software. ScriptRunEPSS 0.8%CVE-2023-2291HIGHStatic credentials exist in the PostgreSQL data used in ManageEngine Access Manager Plus (AMP) build 4309, ManageEngine Password Manager ProEPSS 0.8%CVE-2023-38995CRITICALAn issue in SCHUHFRIED v.8.22.00 allows remote attacker to obtain the database password via crafted curl command.EPSS 0.8%CVE-2022-39989CRITICALAn issue was discovered in Fighting Cock Information System 1.0, which uses default credentials, but does not force nor prompt the administrEPSS 0.8%CVE-2024-45275CRITICALMB connect line/Helmholz: Hardcoded user accounts with hard-coded passwordsEPSS 0.8%CVE-2013-10002MEDIUMTelecommunication Software SAMwin Contact Center Suite Credential SAMwinLIBVB.dll getCurrentDBVersion hard-coded credentialsEPSS 0.8%CVE-2025-34198CRITICALVasion Print (formerly PrinterLogic) Shared / Hardcoded SSH Host Private Keys in Appliance ImageEPSS 0.8%CVE-2024-23958MEDIUMAutel MaxiCharger AC Elite Business C50 BLE Hardcoded Credentials Authentication Bypass VulnerabilityEPSS 0.8%CVE-2020-3301HIGHCisco Firepower Management Center Static Credential VulnerabilitiesEPSS 0.8%