Falhas do tipo CWE-1392

116 resultados

Uso de Credenciais Padrão

A aplicação ou dispositivo é entregue com credenciais (usuário/senha, chaves de API, tokens) pré-configuradas que são públicas, documentadas ou fáceis de adivinhar. Um atacante que conhece essas credenciais padrão consegue acessar o sistema sem qualquer autenticação legítima, comprometendo confidencialidade, integridade e disponibilidade.

Exemplo

Um roteador, câmera IP ou painel administrativo de software vem com login 'admin/admin' ou 'root/12345'. Se o usuário não altera essas credenciais na primeira configuração, qualquer pessoa na rede (ou pela internet, se exposta) consegue entrar e modificar configurações críticas ou roubar dados.

Como mitigar

Force a alteração de credenciais padrão na primeira inicialização, bloqueando acesso até que o usuário defina uma senha forte única. Nunca distribua aplicações ou dispositivos com credenciais fixas codificadas; se necessário usar padrões temporários, expire-as em horas e registre tentativas de acesso com credenciais padrão.

CVE-2025-9577LOWTOTOLINK X2000R Administrative shadow.sample default credentialsEPSS 0.2%CVE-2024-6245HIGHDefault Credentials in ssh service for SmartPlay in Maruti SuzukiEPSS 0.2%CVE-2024-39584HIGHDell Client Platform BIOS contains a Use of Default Cryptographic Key Vulnerability. A high privileged attacker with local access could potEPSS 0.2%CVE-2026-50005HIGHBrickcom Cameras Use of Default CredentialsEPSS 0.2%CVE-2026-65313HIGHUse of hard-coded VNC credentials in the engineering-workstation provisioningEPSS 0.2%CVE-2025-2184MEDIUMCortex XDR Broker VM: Secrets Shared Across Multiple Broker VM ImagesEPSS 0.2%CVE-2025-7740HIGHUse of default credentials vulnerability in Hitachi Energy SuprOS productEPSS 0.2%CVE-2024-12902HIGHGlobal Wisdom Software ANCHOR - Undocumented Privileged AccountEPSS 0.2%CVE-2026-28713HIGHDefault credentials set for local privileged user in Virtual Appliance. The following products are affected: Acronis Cyber Protect Cloud AgeEPSS 0.2%CVE-2024-13893HIGHShared credentials in Smartwares camerasEPSS 0.2%CVE-2026-44273MEDIUMDell Wyse Management Suite (WMS), versions prior to WMS 2605, contain a Use of Default Credentials vulnerability. A high privileged attackerEPSS 0.2%CVE-2025-58744MEDIUMHard-Coded Default Credentials Enable Document Archive Decryption in Milner ImageDirector CaptureEPSS 0.1%CVE-2025-55110MEDIUMBMC Control-M/Agent hardcoded default keystore passwordEPSS 0.1%CVE-2025-54756HIGHBrightSign Players Use of Default CredentialsEPSS 0.1%CVE-2026-7365HIGHIBM Operations Analytics - Log Analysis is affected by Information disclosure due to default passwords not being forced to be changed on post-installationEPSS 0.1%CVE-2026-32652HIGHDell AIOps Collector versions prior to 1.18.3 contain a "Use of Default Credentials" vulnerability. A low privileged attacker with console aEPSS 0.1%