Falhas do tipo CWE-1394

17 resultados

Uso de chave criptográfica padrão

A aplicação utiliza uma chave criptográfica pré-definida ou hardcoded em vez de gerar chaves únicas e seguras durante a execução. Qualquer pessoa com acesso ao código-fonte ou binário consegue descriptografar dados que deveriam estar protegidos, anulando completamente a segurança da criptografia.

Exemplo

Um aplicativo de mensageria usa sempre a chave AES 'senha123' para criptografar conversas. Um atacante que descobre essa chave no código consegue descriptografar todas as mensagens de todos os usuários. Ou um firmware de câmera que se conecta ao servidor usando uma chave privada padrão fabricante — qualquer câmera da série usa a mesma chave.

Como mitigar

Gere chaves criptográficas únicas em tempo de execução (derivadas de senhas do usuário ou armazenadas seguramente em sistemas de gerenciamento de chaves). Nunca hardcode chaves no código ou binário; use variáveis de ambiente, cofres (vaults) ou HSMs. Garanta que cada instalação/usuário tenha sua própria chave.

CVE-2024-48956CRITICALServiceware Processes 6.0 through 7.3 before 7.4 allows attackers without valid authentication to send a specially crafted HTTP request to aEPSS 0.9%CVE-2025-44954CRITICALRUCKUS SmartZone (SZ) before 6.1.2p3 Refresh Build has a hardcoded SSH private key for a root-equivalent user account.EPSS 0.7%CVE-2024-11619LOWmacrozheng mall JWT Token default keyEPSS 0.7%CVE-2024-29037CRITICALDefault secret use for initial deploymentEPSS 0.6%CVE-2023-6451HIGHPublicly Known Cryptographic Machine Key In Procura Portal ApplicationEPSS 0.5%CVE-2025-41742CRITICALSprecher Automation: SPRECON-E series has a critical vulnerability due to the use of static cryptographic keys in system componentsEPSS 0.4%CVE-2025-41744CRITICALSprecher Automation: SPRECON-E series has static default key material for TLS connectionsEPSS 0.4%CVE-2024-1275CRITICALVulnerability in Baxter Welch Allyn Connex Spot MonitorEPSS 0.4%CVE-2025-55049CRITICALUse of Default Cryptographic Key (CWE-1394)EPSS 0.3%CVE-2026-2215MEDIUMrachelos WeRSS we-mp-rss JWT auth.py default keyEPSS 0.3%CVE-2024-10748LOWCosmote Greece What's Up App Realm Database RealmDB.java default keyEPSS 0.3%CVE-2025-26849MEDIUMThere is a Hard-coded Cryptographic Key in Docusnap 13.0.1440.24261, and earlier and later versions. This key can be used to decrypt inventoEPSS 0.2%CVE-2026-54887MEDIUMDTLS server cookie bypass during startup window due to empty initial cookie secretEPSS 0.2%CVE-2025-1688MEDIUMSystem configuration password resetEPSS 0.2%CVE-2026-5039MEDIUMPredictable Default Cryptographic Key Used for DES Encryption in TP-Link TL-WL841NEPSS 0.1%CVE-2026-20709MEDIUMUse of Default Cryptographic Key in the hardware for some Intel(R) Pentium(R) Processor Silver Series, Intel(R) Celeron(R) Processor J SerieEPSS 0.1%CVE-2026-25815LOWFortinet FortiOS through 7.6.6 allows attackers to decrypt LDAP credentials stored in device configuration files, as exploited in the wild fEPSS 0.1%