Weaknesses of type CWE-255

61 results

Erros na gestão de credenciais

É qualquer falha na forma como a aplicação armazena, transmite, valida ou revoga credenciais (senhas, tokens, chaves). Erros desse tipo permitem que um atacante roube, reutilize ou contorne autenticação sem privilégios legítimos, comprometendo contas e sistemas.

Example

Uma API que armazena senhas em texto plano no banco de dados, ou um aplicativo que transmite tokens de sessão via HTTP em vez de HTTPS, ou que reutiliza a mesma chave criptográfica em múltiplos clientes. Em todos os casos, as credenciais ficam expostas e um invasor consegue se passar pelo usuário legítimo.

How to mitigate

Use hash com salt (bcrypt, Argon2) para senhas, sempre transmita credenciais sobre HTTPS/TLS, implemente expiração e revogação de tokens, use variáveis de ambiente ou cofres de segredos (vaults) para armazenar chaves, e realize auditorias regulares de como credenciais são tratadas no código e infraestrutura.

CVE-2021-22568HIGHDart - Publishing to third-party package repositories may expose pub.dev credentialsEPSS 0.9%CVE-2025-6932MEDIUMD-Link DCS-7517 Qlync Password Generation httpd g_F_n_GenPassForQlync hard-coded passwordEPSS 0.9%CVE-2021-1522MEDIUMCisco Connected Mobile Experiences Strong Authentication Requirements Enforcement BypassEPSS 0.7%CVE-2025-7079MEDIUMmao888 bluebell-plus JWT Token jwt.go hard-coded passwordEPSS 0.7%CVE-2024-11026MEDIUMIntelligent Apps Freenow App Keystore SSL.java hard-coded passwordEPSS 0.6%CVE-2025-13187MEDIUMIntelbras ICIP acessodeusuario.xml credentials storageEPSS 0.5%CVE-2025-4286MEDIUMIntelbras InControl Dispositivos Edição Page credentials storageEPSS 0.5%CVE-2021-28508MEDIUMTerminAttr streams IPsec sensitive data in clear text to other authorized users in CVPEPSS 0.5%CVE-2021-28509MEDIUMTerminAttr streams MACsec sensitive data in clear text to other authorized users in CVPEPSS 0.4%CVE-2025-11284MEDIUMZytec Dalian Zhuoyun Technology Central Authentication Service HTTP Header git hard-coded passwordEPSS 0.4%CVE-2019-1654HIGHCisco Aironet Series Access Points Development Shell Access VulnerabilityEPSS 0.4%CVE-2025-7453MEDIUMsaltbo zpan JSON Web Token token.go NewToken hard-coded passwordEPSS 0.4%CVE-2025-7080MEDIUMDone-0 Jank JWT Token jwt_utils.go hard-coded passwordEPSS 0.4%CVE-2025-13221MEDIUMIntelbras UnniTI usuarios.xml credentials storageEPSS 0.4%CVE-2025-9725LOWCudy LT500E Web shadow hard-coded passwordEPSS 0.3%CVE-2019-1950HIGHCisco IOS XE SD-WAN Software Default Credentials VulnerabilityEPSS 0.3%CVE-2025-6139LOWTOTOLINK T10 shadow.sample hard-coded passwordEPSS 0.3%CVE-2025-7577MEDIUMTeledyne FLIR FB-Series O/FLIR FH-Series ID hard-coded passwordEPSS 0.3%CVE-2026-6597MEDIUMlangflow-ai langflow Flow Using API core.py has_api_terms credentials storageEPSS 0.3%CVE-2020-1978MEDIUMVM-Series on Microsoft Azure: Inadvertent collection of credentials in Tech support files on HA configured VMsEPSS 0.3%