Falhas do tipo CWE-320

59 resultados

Erros na gestão de chaves criptográficas

É quando a aplicação não protege, armazena ou rotaciona corretamente as chaves criptográficas usadas para cifrar dados ou autenticar usuários. Chaves expostas, armazenadas em texto plano ou nunca renovadas permitem que um atacante descriptografe informações sensíveis ou falsifique identidades.

Exemplo

Uma API REST salva sua chave de assinatura JWT no código-fonte ou em arquivo de configuração versionado no Git, permitindo que qualquer pessoa com acesso ao repositório forje tokens válidos e se passe por usuários administrativos.

Como mitigar

Use um gerenciador de segredos (Vault, AWS Secrets Manager, Azure Key Vault) para armazenar chaves fora do código. Implemente rotação automática periódica de chaves e monitore acessos. Nunca commitar credenciais em repositórios — use variáveis de ambiente ou secrets do CI/CD.

CVE-2026-4477LOWYi Technology YI Home Camera WPA/WPS hard-coded keyEPSS 0.2%CVE-2019-1586MEDIUMCisco Application Policy Infrastructure Controller Recoverable Encryption Key VulnerabilityEPSS 0.2%CVE-2026-11505LOWGL.iNet XE3000 glnassys hard-coded keyEPSS 0.2%CVE-2026-56254HIGHcapacitor-updater - End-to-End Encryption Bypass via Private Key DistributionEPSS 0.2%CVE-2026-5462MEDIUMWahoo Fitness SYSTM App com.WahooFitness.SYSTM BuildConfig.java hard-coded keyEPSS 0.2%CVE-2025-6666LOWmotogadget mo.lock Ignition Lock NFC hard-coded keyEPSS 0.1%CVE-2026-5452MEDIUMUCC CampusConnect App campusconnect.ucc BuildConfig.java hard-coded keyEPSS 0.1%CVE-2026-5457MEDIUMPropertyGuru AgentNet Singapore App com.allproperty.android.agentnet BuildConfig.java hard-coded keyEPSS 0.1%CVE-2026-5458MEDIUMNoelse Individuals & Pro App com.afone.noelse BuildConfig.java hard-coded keyEPSS 0.1%CVE-2026-5453MEDIUMRico só vantagem pra investir App br.com.rico.mobile SegmentSettingsModule.java hard-coded keyEPSS 0.1%CVE-2026-5454MEDIUMGRID Organiser App co.gridapp.organiser app.json hard-coded keyEPSS 0.1%CVE-2026-5471MEDIUMInvestory Toy Planet Trouble App app.investory.toyfactory google-services-desktop.json hard-coded keyEPSS 0.1%CVE-2023-21626HIGHImproper Authentication in HLOS.EPSS 0.1%CVE-2024-40593MEDIUMA key management errors vulnerability in Fortinet FortiAnalyzer 7.4.0 through 7.4.2, FortiAnalyzer 7.2.0 through 7.2.5, FortiAnalyzer 7.0 alEPSS 0.1%CVE-2026-5455MEDIUMDialogue App ca.diagram.dialogue config.json hard-coded keyEPSS 0.1%CVE-2026-5456MEDIUMAlign Technology My Invisalign App com.aligntech.myinvisalign.emea BuildConfig.java hard-coded keyEPSS 0.1%CVE-2023-21652HIGHKey Management Errors in HLOSEPSS 0.1%CVE-2026-5310LOWEnter Software Iperius Backup IperiusAccounts.ini hard-coded keyEPSS 0.1%CVE-2026-5420LOWShinrays Games Goods Triple App cats.goods.sort.sorting.games jRwTX.java hard-coded keyEPSS 0.1%