Fallos del tipo CWE-320

57 resultados

Erros de Gerenciamento de Chaves Criptográficas

Refere-se a falhas na forma como aplicações armazenam, trocam, geram ou controlam acesso a chaves criptográficas. Quando chaves são mantidas em texto plano, hardcoded no código, transmitidas sem proteção ou armazenadas com permissões inadequadas, o adversário consegue comprometer toda a segurança que a criptografia deveria garantir.

Ejemplo

Uma API que embuça sua chave de acesso à base de dados diretamente no repositório Git, ou um app mobile que armazena a chave de API em SharedPreferences sem encriptação. Qualquer pessoa com acesso ao repositório ou ao device consegue extrair a chave e se passar pela aplicação.

Cómo mitigar

Use sistemas de gerenciamento de secrets (Vault, AWS Secrets Manager, Azure Key Vault) para armazenar chaves fora do código. Implemente rotação periódica de chaves, controle de acesso rigoroso e nunca transmita chaves em canais desprotegidos. Em mobile/desktop, utilize key stores do SO (Keychain/Keystore) e injete secrets em tempo de execução, nunca em build-time.

CVE-2018-0124A vulnerability in Cisco Unified Communications Domain Manager could allow an unauthenticated, remote attacker to bypass security protectionEPSS 5.1%CVE-2018-15397Cisco Adaptive Security Appliance IPsec VPN Denial of Service VulnerabilityEPSS 1.2%CVE-2021-26322Persistent platform private key may not be protected with a random IV leading to a potential “two time pad attack”.EPSS 1.0%CVE-2025-5164MEDIUMPerfreeBlog JWT JwtUtil hard-coded keyEPSS 0.6%CVE-2025-15107MEDIUMactiontech sqle JWT Secret jwt.go hard-coded keyEPSS 0.6%CVE-2025-8759MEDIUMTRENDnet TN-200 Lighttpd hard-coded keyEPSS 0.5%CVE-2025-11609MEDIUMcode-projects Hospital Management System express-session hard-coded keyEPSS 0.5%CVE-2025-15105MEDIUMgetmaxun auth.ts hard-coded keyEPSS 0.5%CVE-2024-10920LOWmariazevedo88 travels-java-api JWT Secret JwtAuthenticationTokenFilter.java doFilterInternal hard-coded keyEPSS 0.4%CVE-2026-5527MEDIUMTenda 4G03 Pro ECDSA P-256 Private Key server.key hard-coded keyEPSS 0.4%CVE-2025-3177LOWFastCMS JWT hard-coded keyEPSS 0.4%CVE-2025-15005MEDIUMCouchCMS reCAPTCHA config.example.php hard-coded keyEPSS 0.4%CVE-2014-2361OleumTech WIO Family Key Management ErrorsEPSS 0.4%CVE-2026-5549MEDIUMTenda AC10 RSA 2048-bit Private Key privkeySrv.pem hard-coded keyEPSS 0.4%CVE-2025-12615LOWPHPGurukul News Portal settings.py hard-coded keyEPSS 0.4%CVE-2019-12621MEDIUMCisco HyperFlex Static SSL Key VulnerabilityEPSS 0.4%CVE-2025-11290MEDIUMCRMEB JWT HMAC Secret hard-coded keyEPSS 0.4%CVE-2025-2220MEDIUMOdyssey CMS reCAPTCHA odyssey_contact_form.php key managementEPSS 0.4%CVE-2026-3963MEDIUMperfree go-fastdfs-web Apache Shiro RememberMe ShiroConfig.java rememberMeManager hard-coded keyEPSS 0.4%CVE-2025-6669MEDIUMgooaclok819 sublinkX jwt.go hard-coded keyEPSS 0.4%