Weaknesses of type CWE-798

934 results

Uso de credenciais hardcoded

Credenciais (senhas, chaves de API, tokens) embutidas no código-fonte ou binários da aplicação. O risco é que qualquer pessoa com acesso ao código ou arquivo compilado consegue extrair essas credenciais e abusar dos recursos protegidos, sem depender de quebra de senha ou ataque de força bruta.

Example

Um desenvolvedor coloca a senha do banco de dados como string literal dentro do código: `String connStr = "Server=db.empresa.com;Password=Admin123!";` Quando o código é compilado, a senha fica visível em ferramentas de análise binária ou se o repositório for exposto. Um atacante a encontra e acessa diretamente o banco.

How to mitigate

Armazene credenciais em variáveis de ambiente, secrets managers (como HashiCorp Vault, AWS Secrets Manager) ou arquivos de configuração protegidos fora do repositório. Nunca commite credenciais no Git; use .gitignore e ferramentas de scanning automático para evitar.

CVE-2024-36049MEDIUMAptos Wisal payroll accounting before 7.1.6 uses hardcoded credentials in the Windows client to fetch the complete list of usernames and pasEPSS 0.5%CVE-2023-6255HIGHHardcoded Credentals in SoliClub Mobile AppEPSS 0.5%CVE-2026-32834HIGHEasy PayPal Events & Tickets < 1.4 Authentication Bypass via QR Code ScanningEPSS 0.4%CVE-2023-34284MEDIUMNETGEAR RAX30 Use of Hard-coded Credentials Authentication Bypass VulnerabilityEPSS 0.4%CVE-2026-57172HIGHDataEase: Hardcoded JWT Signing Secret in ShareLinkEPSS 0.4%CVE-2024-45656CRITICALIBM Flexible Service Processor hard coded credentialsEPSS 0.4%CVE-2023-30354CRITICALShenzen Tenda Technology IP Camera CP3 V11.10.00.2211041355 does not defend against physical access to U-Boot via the UART: the Wi-Fi passwoEPSS 0.4%CVE-2026-25202CRITICALThe database account and password are hardcoded, allowing login with the account to manipulate the database in MagicInfo9 Server.This issue EPSS 0.4%CVE-2024-54750CRITICALUbiquiti U6-LR 6.6.65 was discovered to contain a hardcoded password vulnerability in /etc/shadow, which allows attackers to log in as root.EPSS 0.4%CVE-2024-0390MEDIUMHard-coded credentials in iZZi connect applicationEPSS 0.4%CVE-2020-37135CRITICALAMSS++ 4.7 - Backdoor Admin AccountEPSS 0.4%CVE-2024-5810MEDIUMWP2Speed Faster – Optimize PageSpeed Insights Score 90-100 <= 1.0.1 - Improper Authorization due to use of Hardcoded CredentialsEPSS 0.4%CVE-2026-69102CRITICALMaxKey Hard-coded JWT Secret Unauthorized Access via /login/jwt/trustEPSS 0.4%CVE-2023-33836MEDIUMIBM Security Verify Governance information disclosureEPSS 0.4%CVE-2025-32985CRITICALNETSCOUT nGeniusONE before 6.4.0 b2350 has Hardcoded Credentials that can be obtained from JAR files.EPSS 0.4%CVE-2026-13086CRITICALFireware OS Stack-Based Buffer Overflow in Mobile Security epm EndpointEPSS 0.4%CVE-2026-42869CRITICALSOCFortress CoPilot: Hardcoded JWT secret allows unauthenticated full admin compromise and lateral movement into all integrated SOC toolsEPSS 0.4%CVE-2025-45813CRITICALENENSYS IPGuard v2 2.10.0 was discovered to contain hardcoded credentials.EPSS 0.4%CVE-2025-30123CRITICALAn issue was discovered on ROADCAM X3 devices. The mobile app APK (Viidure) contains hardcoded FTP credentials for the FTPX user account, enEPSS 0.4%CVE-2025-30122CRITICALAn issue was discovered on ROADCAM X3 devices. It has a uniform default credential set that cannot be modified by users, making it easy for EPSS 0.4%