Fallos del tipo CWE-1394

17 resultados

Uso de chave criptográfica padrão

A aplicação utiliza uma chave criptográfica fixa, pré-configurada ou documentada em código, em vez de gerar ou gerenciar chaves únicas e seguras. Um atacante que conhece ou descobre essa chave padrão consegue descriptografar dados sensíveis ou falsificar assinaturas sem esforço.

Ejemplo

Um dispositivo IoT usa a mesma chave AES-128 para criptografar dados de todos os clientes, ou uma API embarca uma chave privada RSA no repositório Git. Qualquer pessoa com acesso ao código fonte ou à documentação do fabricante consegue ler dados criptografados ou gerar tokens válidos.

Cómo mitigar

Gere chaves criptográficas únicas por instalação ou por cliente, armazene-as em vaults seguros (HSM, AWS KMS, Azure Key Vault), nunca as coloque em código ou repositórios, e implemente rotação periódica de chaves. Use bibliotecas padrão para criptografia em vez de implementações caseiras.

CVE-2024-48956CRITICALServiceware Processes 6.0 through 7.3 before 7.4 allows attackers without valid authentication to send a specially crafted HTTP request to aEPSS 0.9%CVE-2025-44954CRITICALRUCKUS SmartZone (SZ) before 6.1.2p3 Refresh Build has a hardcoded SSH private key for a root-equivalent user account.EPSS 0.7%CVE-2024-11619LOWmacrozheng mall JWT Token default keyEPSS 0.7%CVE-2024-29037CRITICALDefault secret use for initial deploymentEPSS 0.6%CVE-2023-6451HIGHPublicly Known Cryptographic Machine Key In Procura Portal ApplicationEPSS 0.5%CVE-2025-41742CRITICALSprecher Automation: SPRECON-E series has a critical vulnerability due to the use of static cryptographic keys in system componentsEPSS 0.4%CVE-2025-41744CRITICALSprecher Automation: SPRECON-E series has static default key material for TLS connectionsEPSS 0.4%CVE-2024-1275CRITICALVulnerability in Baxter Welch Allyn Connex Spot MonitorEPSS 0.4%CVE-2025-55049CRITICALUse of Default Cryptographic Key (CWE-1394)EPSS 0.3%CVE-2026-2215MEDIUMrachelos WeRSS we-mp-rss JWT auth.py default keyEPSS 0.3%CVE-2024-10748LOWCosmote Greece What's Up App Realm Database RealmDB.java default keyEPSS 0.3%CVE-2025-26849MEDIUMThere is a Hard-coded Cryptographic Key in Docusnap 13.0.1440.24261, and earlier and later versions. This key can be used to decrypt inventoEPSS 0.2%CVE-2026-54887MEDIUMDTLS server cookie bypass during startup window due to empty initial cookie secretEPSS 0.2%CVE-2025-1688MEDIUMSystem configuration password resetEPSS 0.2%CVE-2026-5039MEDIUMPredictable Default Cryptographic Key Used for DES Encryption in TP-Link TL-WL841NEPSS 0.1%CVE-2026-20709MEDIUMUse of Default Cryptographic Key in the hardware for some Intel(R) Pentium(R) Processor Silver Series, Intel(R) Celeron(R) Processor J SerieEPSS 0.1%CVE-2026-25815LOWFortinet FortiOS through 7.6.6 allows attackers to decrypt LDAP credentials stored in device configuration files, as exploited in the wild fEPSS 0.1%