Falhas do tipo CWE-798

945 resultados

Credenciais codificadas em tempo de compilação

É quando senhas, chaves de API, tokens ou outras credenciais são gravadas diretamente no código-fonte ou em arquivos de configuração sem proteção. O desenvolvedor deixa explícito no binário ou repositório dados que deveriam ser secretos, permitindo que qualquer pessoa com acesso ao código ou ao executável extraia as credenciais e acesse sistemas protegidos.

Exemplo

Um desenvolvedor coloca `const apiKey = 'sk-prod-abc123xyz'` no código JavaScript, ou deixa `<password>admin123</password>` em um arquivo XML dentro da aplicação. Um atacante ou concorrente com acesso ao repositório Git ou ao APK extraído consegue encontrar e usar essas credenciais em produção.

Como mitigar

Armazene credenciais em variáveis de ambiente, cofres de segurança (como AWS Secrets Manager, HashiCorp Vault, Azure Key Vault) ou arquivos de configuração externos não versionados. Nunca commite credenciais no repositório; use ferramentas de escaneamento de repositórios para detectar padrões de senhas antes do push.

CVE-2025-55262HIGHHCL Aftermarket DPC is affected by SQL InjectionEPSS 0.3%CVE-2025-41722HIGHSauter: Hard-coded Authentication CredentialsEPSS 0.3%CVE-2022-38117MEDIUMJuiker app - Hard-coded CredentialsEPSS 0.3%CVE-2025-34197HIGHVasion Print (formerly PrinterLogic) Undocumented Local Account with Hardcoded Password and Passwordless sudoEPSS 0.3%CVE-2024-55927HIGHFlawed token generation implementation & Hard-coded key implementationEPSS 0.3%CVE-2024-8449MEDIUMPLANET Technology switch devices - Local users' passwords recovery through hard-coded credentialsEPSS 0.3%CVE-2026-49204MEDIUMHard-coded AWS Cognito Testing AccountsEPSS 0.3%CVE-2026-65313HIGHUse of hard-coded VNC credentials in the engineering-workstation provisioningEPSS 0.3%CVE-2026-3873HIGHLegacy built-in user accountEPSS 0.3%CVE-2024-28146HIGHHardcoded credentialsEPSS 0.3%CVE-2026-17038MEDIUMUse of Hard-coded Credentials in drEryk GabinetEPSS 0.3%CVE-2024-29170HIGHDell PowerScale OneFS versions 8.2.x through 9.8.0.x contain a use of hard coded credentials vulnerability. An adjacent network unauthenticaEPSS 0.3%CVE-2026-96548MEDIUMsfturing hosp_order jdbc.properties hard-coded credentialsEPSS 0.3%CVE-2025-31953HIGHHCL iAutomate is affected by hardcoded credentialsEPSS 0.3%CVE-2025-4633MEDIUMDefault CredentialsEPSS 0.3%CVE-2020-7515—A CWE-321: Use of hard-coded cryptographic key stored in cleartext vulnerability exists in Easergy Builder V1.4.7.2 and prior which could alEPSS 0.3%CVE-2024-27159MEDIUMHardcoded password used to encrypt logsEPSS 0.3%CVE-2025-0642MEDIUMHard-coded Credentials in PosCube's AssistEPSS 0.3%CVE-2021-1219HIGHCisco Smart Software Manager Satellite Static Credential VulnerabilityEPSS 0.3%CVE-2024-41777HIGHIBM Cognos Controller hard coded credentialsEPSS 0.3%