Weaknesses of type CWE-798

943 results

Uso de credenciais hardcoded

Credenciais (senhas, chaves de API, tokens) embutidas no código-fonte ou binários da aplicação. O risco é que qualquer pessoa com acesso ao código ou arquivo compilado consegue extrair essas credenciais e abusar dos recursos protegidos, sem depender de quebra de senha ou ataque de força bruta.

Example

Um desenvolvedor coloca a senha do banco de dados como string literal dentro do código: `String connStr = "Server=db.empresa.com;Password=Admin123!";` Quando o código é compilado, a senha fica visível em ferramentas de análise binária ou se o repositório for exposto. Um atacante a encontra e acessa diretamente o banco.

How to mitigate

Armazene credenciais em variáveis de ambiente, secrets managers (como HashiCorp Vault, AWS Secrets Manager) ou arquivos de configuração protegidos fora do repositório. Nunca commite credenciais no Git; use .gitignore e ferramentas de scanning automático para evitar.

CVE-2021-32993HIGHPhilips IntelliBridge EC 40 and EC 80 Hub Use of Hard-coded CredentialsEPSS 0.3%CVE-2025-55262HIGHHCL Aftermarket DPC is affected by SQL InjectionEPSS 0.3%CVE-2026-4832MEDIUMCWE-798 Use of Hard-coded Credentials vulnerability exists that could cause unauthorized access to sensitive device information when an unauEPSS 0.3%CVE-2022-38117MEDIUMJuiker app - Hard-coded CredentialsEPSS 0.3%CVE-2025-41722HIGHSauter: Hard-coded Authentication CredentialsEPSS 0.3%CVE-2024-55927HIGHFlawed token generation implementation & Hard-coded key implementationEPSS 0.3%CVE-2025-34197HIGHVasion Print (formerly PrinterLogic) Undocumented Local Account with Hardcoded Password and Passwordless sudoEPSS 0.3%CVE-2026-45039CRITICALRustFS: Internode RPC HMAC secret falls back to public default credential, enabling peer impersonationEPSS 0.3%CVE-2024-8449MEDIUMPLANET Technology switch devices - Local users' passwords recovery through hard-coded credentialsEPSS 0.3%CVE-2024-28146HIGHHardcoded credentialsEPSS 0.3%CVE-2026-17038MEDIUMUse of Hard-coded Credentials in drEryk GabinetEPSS 0.3%CVE-2026-74893HIGHopenssl_encrypt before 1.4.0 JWT Token Forgery via Hardcoded SecretsEPSS 0.3%CVE-2024-29170HIGHDell PowerScale OneFS versions 8.2.x through 9.8.0.x contain a use of hard coded credentials vulnerability. An adjacent network unauthenticaEPSS 0.3%CVE-2026-49201CRITICALAcer Wave 7 router: Hardcoded Cryptographic KeyEPSS 0.3%CVE-2026-80134HIGHDell SCG 5.0 Appliance versions prior to 5.36.00.16 and Dell SCG 5.0 Application versions prior to 5.36.00.00, contains an Use of Hard-codedEPSS 0.3%CVE-2025-4633MEDIUMDefault CredentialsEPSS 0.3%CVE-2025-31953HIGHHCL iAutomate is affected by hardcoded credentialsEPSS 0.3%CVE-2020-7515A CWE-321: Use of hard-coded cryptographic key stored in cleartext vulnerability exists in Easergy Builder V1.4.7.2 and prior which could alEPSS 0.3%CVE-2026-32138HIGHNEXULEAN API Key LeakEPSS 0.3%CVE-2024-27159MEDIUMHardcoded password used to encrypt logsEPSS 0.3%