Weaknesses of type CWE-798

941 results

Uso de credenciais hardcoded

Credenciais (senhas, chaves de API, tokens) embutidas no código-fonte ou binários da aplicação. O risco é que qualquer pessoa com acesso ao código ou arquivo compilado consegue extrair essas credenciais e abusar dos recursos protegidos, sem depender de quebra de senha ou ataque de força bruta.

Example

Um desenvolvedor coloca a senha do banco de dados como string literal dentro do código: `String connStr = "Server=db.empresa.com;Password=Admin123!";` Quando o código é compilado, a senha fica visível em ferramentas de análise binária ou se o repositório for exposto. Um atacante a encontra e acessa diretamente o banco.

How to mitigate

Armazene credenciais em variáveis de ambiente, secrets managers (como HashiCorp Vault, AWS Secrets Manager) ou arquivos de configuração protegidos fora do repositório. Nunca commite credenciais no Git; use .gitignore e ferramentas de scanning automático para evitar.

CVE-2024-29966HIGHhard-coded credentials in the documentation that appear as the appliance root passwordEPSS 0.7%CVE-2026-13768CRITICALGardyn IoT Hub Use of Hard-coded CredentialsEPSS 0.7%CVE-2022-40259HIGHMegaRAC Default Credentials VulnerabilityEPSS 0.6%CVE-2021-44464MEDIUMFresenius Kabi Agilia Connect Infusion System hard coded credentialsEPSS 0.6%CVE-2025-8570CRITICALBeyondCart Connector <= 3.0.1 - Missing Configuration of JWT Secret to Unauthenticated Privilege Escalation via determine_current_user FilterEPSS 0.6%CVE-2024-11630MEDIUME-Lins H685/H685f/H700/H720/H750/H820/H820Q/H820Q0/H900 OEM Backend hard-coded credentialsEPSS 0.6%CVE-2026-47410CRITICALpraisonai-platform: JWT signing key defaults to hardcoded "dev-secret-change-me", allowing token forgery for any user when PLATFORM_ENV is unsetEPSS 0.6%CVE-2024-41161HIGHVonets WiFi Bridges Use of Hard-coded CredentialsEPSS 0.6%CVE-2026-12628CRITICALHardcoded credential in the IBM Storage Protect Snapshot For Windows leads to unauthorized access to systemEPSS 0.6%CVE-2023-40463HIGHUse of Hard-Coded CredentialsEPSS 0.6%CVE-2026-14807CRITICALPROG MIS|ERP App - Use of Hard-coded CredentialsEPSS 0.6%CVE-2025-33222CRITICALNVIDIA Isaac Launchable contains a vulnerability where an attacker could exploit a hard-coded credential issue. A successful exploit of thisEPSS 0.6%CVE-2025-41109HIGHUse of Hard-coded Credentials vulnerability in Ghost Robotics' Vision 60EPSS 0.6%CVE-2025-11126CRITICALApeman ID71 system.ini hard-coded credentialsEPSS 0.6%CVE-2024-21764CRITICALUse of Hard-Coded Credentials in Rapid SCADAEPSS 0.6%CVE-2022-37832CRITICALMutiny 7.2.0-10788 suffers from Hardcoded root password.EPSS 0.6%CVE-2023-2158CRITICALImpersonation through User-Controlled TokenEPSS 0.6%CVE-2022-39185CRITICALEXFO - BV-10 Performance Endpoint Unit Undocumented privileged user.EPSS 0.6%CVE-2021-0279HIGHContrail Cloud: Hardcoded credentials for RabbitMQ serviceEPSS 0.6%CVE-2023-51840CRITICALDoraCMS 2.1.8 is vulnerable to Use of Hard-coded Cryptographic Key.EPSS 0.6%