Falhas do tipo CWE-798

941 resultados

Credenciais codificadas em tempo de compilação

É quando senhas, chaves de API, tokens ou outras credenciais são gravadas diretamente no código-fonte ou em arquivos de configuração sem proteção. O desenvolvedor deixa explícito no binário ou repositório dados que deveriam ser secretos, permitindo que qualquer pessoa com acesso ao código ou ao executável extraia as credenciais e acesse sistemas protegidos.

Exemplo

Um desenvolvedor coloca `const apiKey = 'sk-prod-abc123xyz'` no código JavaScript, ou deixa `<password>admin123</password>` em um arquivo XML dentro da aplicação. Um atacante ou concorrente com acesso ao repositório Git ou ao APK extraído consegue encontrar e usar essas credenciais em produção.

Como mitigar

Armazene credenciais em variáveis de ambiente, cofres de segurança (como AWS Secrets Manager, HashiCorp Vault, Azure Key Vault) ou arquivos de configuração externos não versionados. Nunca commite credenciais no repositório; use ferramentas de escaneamento de repositórios para detectar padrões de senhas antes do push.

CVE-2022-22512CRITICALVARTA: Multiple devices prone to hard-coded credentialsEPSS 0.7%CVE-2022-41397CRITICALThe optional Web Screens and Global Search features for Sage 300 through version 2022 use a hard-coded 40-byte blowfish key ("LandlordPassKeEPSS 0.7%CVE-2021-45106—A vulnerability has been identified in SICAM TOOLBOX II (All versions). Affected applications use a circumventable access control within a dEPSS 0.7%CVE-2025-4041CRITICALUse of Hard-coded Credentials Optigo Networks ONS NC600EPSS 0.7%CVE-2023-2611CRITICALAdvantech R-SeeNet Use of Hard-coded CredentialsEPSS 0.7%CVE-2024-53356CRITICALWeak JWT Secret vulnerabilitiy in EasyVirt DCScope <= 8.6.0 and CO2Scope <= 1.3.0 allows remote attackers to generate JWT for privilege escaEPSS 0.7%CVE-2026-61740CRITICALLightRAG: Authentication bypass: hardcoded DEFAULT_TOKEN_SECRET and public /auth-status defeat LIGHTRAG_API_KEY protectionEPSS 0.7%CVE-2024-24324CRITICALTOTOLINK A8000RU v7.1cu.643_B20200521 was discovered to contain a hardcoded password for root stored in /etc/shadow.EPSS 0.7%CVE-2023-30352CRITICALShenzen Tenda Technology IP Camera CP3 V11.10.00.2211041355 was discovered to contain a hard-coded default password for the RTSP feed.EPSS 0.7%CVE-2022-27506—Hard-coded credentials allow administrators to access the shell via the SD-WAN CLIEPSS 0.7%CVE-2023-53983CRITICALAnevia Flamingo XL/XS 3.6.20 Default Credentials Authentication BypassEPSS 0.7%CVE-2025-8231HIGHD-Link DIR-890L UART Port rgbin hard-coded credentialsEPSS 0.7%CVE-2023-24147HIGHTOTOLINK CA300-PoE V6.2c.884 was discovered to contain a hard code password for the telnet service which is stored in the component /etc/conEPSS 0.7%CVE-2022-40242HIGHMegaRAC Default Credentials VulnerabilityEPSS 0.7%CVE-2026-7839CRITICALUltraVNC repeater ships hardcoded default admin password allowing unauthenticated admin accessEPSS 0.7%CVE-2024-5514CRITICALMinMax CMS - Hidden FunctionalityEPSS 0.7%CVE-2023-46706CRITICALMachineSense FeverWarn Use of Hard-coded CredentialsEPSS 0.7%CVE-2019-17659LOWA use of hard-coded cryptographic key vulnerability in FortiSIEM version 5.2.6 may allow a remote unauthenticated attacker to obtain SSH accEPSS 0.7%CVE-2024-23687CRITICALFOLIO mod-data-export-spring Hard-Coded CredentialsEPSS 0.7%CVE-2024-28747CRITICALifm: Use of Hard-coded CredentialsEPSS 0.7%