Fallos del tipo CWE-255

62 resultados

Erros na Gestão de Credenciais

Fraqueza que ocorre quando credenciais (senhas, tokens, chaves de API) são armazenadas, transmitidas ou manipuladas de forma insegura no código ou na infraestrutura. Isso permite que atacantes roubem ou interceptem essas credenciais para acessar sistemas e dados sem autorização.

Ejemplo

Uma aplicação salva senhas de usuários em arquivo de configuração em texto plano, ou envia um token de autenticação via HTTP em vez de HTTPS. Alguém com acesso ao servidor ou à rede consegue ler essas credenciais e se passar pelo usuário legítimo.

Cómo mitigar

Use variáveis de ambiente ou gestores de secrets (como Vault, AWS Secrets Manager) para armazenar credenciais fora do código. Sempre transmita credenciais por canais criptografados (HTTPS/TLS), implemente rotação de chaves e aplique controle de acesso restritivo sobre quem pode acessar essas informações.

CVE-2018-15719Open Dental before version 18.4 installs a mysql database and uses the default credentials of "root" with a blank password. This allows anyoEPSS 0.9%CVE-2021-22568HIGHDart - Publishing to third-party package repositories may expose pub.dev credentialsEPSS 0.9%CVE-2021-1522MEDIUMCisco Connected Mobile Experiences Strong Authentication Requirements Enforcement BypassEPSS 0.7%CVE-2025-7079MEDIUMmao888 bluebell-plus JWT Token jwt.go hard-coded passwordEPSS 0.7%CVE-2024-11026MEDIUMIntelligent Apps Freenow App Keystore SSL.java hard-coded passwordEPSS 0.6%CVE-2025-13187MEDIUMIntelbras ICIP acessodeusuario.xml credentials storageEPSS 0.5%CVE-2021-28508MEDIUMTerminAttr streams IPsec sensitive data in clear text to other authorized users in CVPEPSS 0.5%CVE-2025-4286MEDIUMIntelbras InControl Dispositivos Edição Page credentials storageEPSS 0.5%CVE-2026-19750CRITICALTenda CH/CP/TX3 SSH hard-coded passwordEPSS 0.5%CVE-2021-28509MEDIUMTerminAttr streams MACsec sensitive data in clear text to other authorized users in CVPEPSS 0.5%CVE-2025-11284MEDIUMZytec Dalian Zhuoyun Technology Central Authentication Service HTTP Header git hard-coded passwordEPSS 0.4%CVE-2025-6139LOWTOTOLINK T10 shadow.sample hard-coded passwordEPSS 0.4%CVE-2019-1654HIGHCisco Aironet Series Access Points Development Shell Access VulnerabilityEPSS 0.4%CVE-2025-7453MEDIUMsaltbo zpan JSON Web Token token.go NewToken hard-coded passwordEPSS 0.4%CVE-2025-7080MEDIUMDone-0 Jank JWT Token jwt_utils.go hard-coded passwordEPSS 0.4%CVE-2025-13221MEDIUMIntelbras UnniTI usuarios.xml credentials storageEPSS 0.4%CVE-2025-9725LOWCudy LT500E Web shadow hard-coded passwordEPSS 0.4%CVE-2025-7577MEDIUMTeledyne FLIR FB-Series O/FLIR FH-Series ID hard-coded passwordEPSS 0.3%CVE-2019-1950HIGHCisco IOS XE SD-WAN Software Default Credentials VulnerabilityEPSS 0.3%CVE-2026-6597MEDIUMlangflow-ai langflow Flow Using API core.py has_api_terms credentials storageEPSS 0.3%