Falhas do tipo CWE-1392

109 resultados

Uso de Credenciais Padrão

A aplicação ou dispositivo é entregue com credenciais (usuário/senha, chaves de API, tokens) pré-configuradas que são públicas, documentadas ou fáceis de adivinhar. Um atacante que conhece essas credenciais padrão consegue acessar o sistema sem qualquer autenticação legítima, comprometendo confidencialidade, integridade e disponibilidade.

Exemplo

Um roteador, câmera IP ou painel administrativo de software vem com login 'admin/admin' ou 'root/12345'. Se o usuário não altera essas credenciais na primeira configuração, qualquer pessoa na rede (ou pela internet, se exposta) consegue entrar e modificar configurações críticas ou roubar dados.

Como mitigar

Force a alteração de credenciais padrão na primeira inicialização, bloqueando acesso até que o usuário defina uma senha forte única. Nunca distribua aplicações ou dispositivos com credenciais fixas codificadas; se necessário usar padrões temporários, expire-as em horas e registre tentativas de acesso com credenciais padrão.

CVE-2024-12856HIGHFour-Faith Industrial Router adjust_sys_time OS Command InjectionEPSS 82.2%CVE-2026-26341CRITICALTattile Smart+ / Vega / Basic <= 1.181.5 Default CredentialsEPSS 2.7%CVE-2026-58453CRITICALJAIOTlink C492A-W6 4.8.30.57701411 Hard-coded Credentials via anyka_ipcEPSS 1.7%CVE-2024-4007HIGHHard coded default credential contained in install packageEPSS 1.5%CVE-2025-5124CRITICALSony SNC-M1 Administrative Interface default credentialsEPSS 0.9%CVE-2025-1160MEDIUMSourceCodester Employee Management System index.php default credentialsEPSS 0.9%CVE-2023-30801CRITICALqBittorrent Web UI Default Credentials Lead to RCEEPSS 0.9%CVE-2025-35452CRITICALPan-Tilt-Zoom cameras default administrative credentials for web interfaceEPSS 0.9%CVE-2023-30603CRITICALHitron Technologies Inc. CODA-5310 - Using default credentialsEPSS 0.8%CVE-2026-41939CRITICALCare Everywhere Gateway 14.3.10 Hard-coded Credentials RCE via WildFlyEPSS 0.8%CVE-2024-39747HIGHIBM Sterling Connect:Direct Web Services information disclosureEPSS 0.8%CVE-2025-6529HIGH70mai M300 Telnet Service default credentialsEPSS 0.7%CVE-2025-11943MEDIUM70mai X200 HTTP Web Server default credentialsEPSS 0.7%CVE-2025-10542CRITICALInsecure Default Admin Credentials Enable Full Administrative Access in iMonitor EAMEPSS 0.7%CVE-2026-26366CRITICALJUNG eNet SMART HOME server 2.2.1/2.3.1 Use of Default CredentialsEPSS 0.7%CVE-2025-8731CRITICALTRENDnet TI-G160i/TI-PG102i/TPL-430AP SSH Service default credentialsEPSS 0.6%CVE-2024-29844CRITICALDefault credentials on web interface of Evolution Controller Versions allows attackers to login and perform administrative functionsEPSS 0.6%CVE-2025-0482MEDIUMFanli2012 native-php-cms user_recoverpwd.php default credentialsEPSS 0.6%CVE-2026-1803CRITICALZiroom ZHOME A0101 Dropbear SSH Service default credentialsEPSS 0.6%CVE-2026-1972MEDIUMEdimax BR-6208AC auth_check_userpass2 default credentialsEPSS 0.6%