Falhas do tipo CWE-798

941 resultados

Credenciais codificadas em tempo de compilação

É quando senhas, chaves de API, tokens ou outras credenciais são gravadas diretamente no código-fonte ou em arquivos de configuração sem proteção. O desenvolvedor deixa explícito no binário ou repositório dados que deveriam ser secretos, permitindo que qualquer pessoa com acesso ao código ou ao executável extraia as credenciais e acesse sistemas protegidos.

Exemplo

Um desenvolvedor coloca `const apiKey = 'sk-prod-abc123xyz'` no código JavaScript, ou deixa `<password>admin123</password>` em um arquivo XML dentro da aplicação. Um atacante ou concorrente com acesso ao repositório Git ou ao APK extraído consegue encontrar e usar essas credenciais em produção.

Como mitigar

Armazene credenciais em variáveis de ambiente, cofres de segurança (como AWS Secrets Manager, HashiCorp Vault, Azure Key Vault) ou arquivos de configuração externos não versionados. Nunca commite credenciais no repositório; use ferramentas de escaneamento de repositórios para detectar padrões de senhas antes do push.

CVE-2024-29966HIGHhard-coded credentials in the documentation that appear as the appliance root passwordEPSS 0.7%CVE-2026-13768CRITICALGardyn IoT Hub Use of Hard-coded CredentialsEPSS 0.7%CVE-2022-40259HIGHMegaRAC Default Credentials VulnerabilityEPSS 0.6%CVE-2021-44464MEDIUMFresenius Kabi Agilia Connect Infusion System hard coded credentialsEPSS 0.6%CVE-2025-8570CRITICALBeyondCart Connector <= 3.0.1 - Missing Configuration of JWT Secret to Unauthenticated Privilege Escalation via determine_current_user FilterEPSS 0.6%CVE-2024-11630MEDIUME-Lins H685/H685f/H700/H720/H750/H820/H820Q/H820Q0/H900 OEM Backend hard-coded credentialsEPSS 0.6%CVE-2026-47410CRITICALpraisonai-platform: JWT signing key defaults to hardcoded "dev-secret-change-me", allowing token forgery for any user when PLATFORM_ENV is unsetEPSS 0.6%CVE-2024-41161HIGHVonets WiFi Bridges Use of Hard-coded CredentialsEPSS 0.6%CVE-2026-12628CRITICALHardcoded credential in the IBM Storage Protect Snapshot For Windows leads to unauthorized access to systemEPSS 0.6%CVE-2023-40463HIGHUse of Hard-Coded CredentialsEPSS 0.6%CVE-2026-14807CRITICALPROG MIS|ERP App - Use of Hard-coded CredentialsEPSS 0.6%CVE-2025-33222CRITICALNVIDIA Isaac Launchable contains a vulnerability where an attacker could exploit a hard-coded credential issue. A successful exploit of thisEPSS 0.6%CVE-2025-41109HIGHUse of Hard-coded Credentials vulnerability in Ghost Robotics' Vision 60EPSS 0.6%CVE-2025-11126CRITICALApeman ID71 system.ini hard-coded credentialsEPSS 0.6%CVE-2024-21764CRITICALUse of Hard-Coded Credentials in Rapid SCADAEPSS 0.6%CVE-2022-37832CRITICALMutiny 7.2.0-10788 suffers from Hardcoded root password.EPSS 0.6%CVE-2023-2158CRITICALImpersonation through User-Controlled TokenEPSS 0.6%CVE-2022-39185CRITICALEXFO - BV-10 Performance Endpoint Unit Undocumented privileged user.EPSS 0.6%CVE-2021-0279HIGHContrail Cloud: Hardcoded credentials for RabbitMQ serviceEPSS 0.6%CVE-2023-51840CRITICALDoraCMS 2.1.8 is vulnerable to Use of Hard-coded Cryptographic Key.EPSS 0.6%