Fallos del tipo CWE-320

59 resultados

Erros de Gerenciamento de Chaves Criptográficas

Refere-se a falhas na forma como aplicações armazenam, trocam, geram ou controlam acesso a chaves criptográficas. Quando chaves são mantidas em texto plano, hardcoded no código, transmitidas sem proteção ou armazenadas com permissões inadequadas, o adversário consegue comprometer toda a segurança que a criptografia deveria garantir.

Ejemplo

Uma API que embuça sua chave de acesso à base de dados diretamente no repositório Git, ou um app mobile que armazena a chave de API em SharedPreferences sem encriptação. Qualquer pessoa com acesso ao repositório ou ao device consegue extrair a chave e se passar pela aplicação.

Cómo mitigar

Use sistemas de gerenciamento de secrets (Vault, AWS Secrets Manager, Azure Key Vault) para armazenar chaves fora do código. Implemente rotação periódica de chaves, controle de acesso rigoroso e nunca transmita chaves em canais desprotegidos. Em mobile/desktop, utilize key stores do SO (Keychain/Keystore) e injete secrets em tempo de execução, nunca em build-time.

CVE-2026-3963MEDIUMperfree go-fastdfs-web Apache Shiro RememberMe ShiroConfig.java rememberMeManager hard-coded keyEPSS 0.4%CVE-2024-36391CRITICALMileSight DeviceHub - CWE-320: Key Management ErrorsEPSS 0.4%CVE-2025-14651MEDIUMMartialBE one-hub docker-compose.yml hard-coded keyEPSS 0.4%CVE-2026-7018MEDIUMDatavane Datavines JWT Token TokenManager.java hard-coded keyEPSS 0.3%CVE-2026-7306MEDIUMXuxueli xxl-job OpenAPI Endpoint OpenApiController.java hard-coded keyEPSS 0.3%CVE-2025-15108MEDIUMPandaXGO PandaX JWT Secret config.yml hard-coded keyEPSS 0.3%CVE-2020-1688MEDIUMJunos OS: SRX and NFX Series: Insufficient Web API private key protectionEPSS 0.3%CVE-2025-13877MEDIUMnocobase JWT Service jwt-service.ts hard-coded keyEPSS 0.3%CVE-2025-13948MEDIUMopsre go-ldap-admin JWT docker-compose.yaml hard-coded keyEPSS 0.3%CVE-2026-8243MEDIUMIndustrial Application Software IAS Canias ERP JNLP Deployment Endpoint hard-coded keyEPSS 0.3%CVE-2026-90510MEDIUMdromara orion-visor HostKeyServiceImpl.java HostKeyServiceImpl.encryptKey hard-coded keyEPSS 0.3%CVE-2026-6580MEDIUMliangliangyy DjangoBlog Amap API Call views.py hard-coded keyEPSS 0.3%CVE-2026-8739MEDIUMSanluan PublicCMS SafeConfigComponent.java getSignKey hard-coded keyEPSS 0.3%CVE-2026-4588MEDIUMkalcaddle kodbox Site-level API key shareOut.class.php shareSafeGroup hard-coded keyEPSS 0.3%CVE-2026-32897MEDIUMOpenClaw < 2026.2.22 - Authentication Token Reuse in Owner ID Prompt Hashing FallbackEPSS 0.3%CVE-2026-5622MEDIUMhcengineering Huly Platform JWT Token token.ts hard-coded keyEPSS 0.3%CVE-2025-10080LOWrunning-elephant Datart API AESUtil.java getTokensecret hard-coded keyEPSS 0.3%CVE-2026-6611LOWliangliangyy DjangoBlog File Upload Endpoint settings.py hard-coded keyEPSS 0.2%CVE-2025-10250LOWDJI Mavic Spark/Mavic Air/Mavic Mini Telemetry Channel hard-coded keyEPSS 0.2%CVE-2025-9604MEDIUMcoze-studio aes.go hard-coded keyEPSS 0.2%