Fallos del tipo CWE-320

57 resultados

Erros de Gerenciamento de Chaves Criptográficas

Refere-se a falhas na forma como aplicações armazenam, trocam, geram ou controlam acesso a chaves criptográficas. Quando chaves são mantidas em texto plano, hardcoded no código, transmitidas sem proteção ou armazenadas com permissões inadequadas, o adversário consegue comprometer toda a segurança que a criptografia deveria garantir.

Ejemplo

Uma API que embuça sua chave de acesso à base de dados diretamente no repositório Git, ou um app mobile que armazena a chave de API em SharedPreferences sem encriptação. Qualquer pessoa com acesso ao repositório ou ao device consegue extrair a chave e se passar pela aplicação.

Cómo mitigar

Use sistemas de gerenciamento de secrets (Vault, AWS Secrets Manager, Azure Key Vault) para armazenar chaves fora do código. Implemente rotação periódica de chaves, controle de acesso rigoroso e nunca transmita chaves em canais desprotegidos. Em mobile/desktop, utilize key stores do SO (Keychain/Keystore) e injete secrets em tempo de execução, nunca em build-time.

CVE-2025-2220MEDIUMOdyssey CMS reCAPTCHA odyssey_contact_form.php key managementEPSS 0.3%CVE-2026-7018MEDIUMDatavane Datavines JWT Token TokenManager.java hard-coded keyEPSS 0.3%CVE-2026-7306MEDIUMXuxueli xxl-job OpenAPI Endpoint OpenApiController.java hard-coded keyEPSS 0.3%CVE-2020-1688MEDIUMJunos OS: SRX and NFX Series: Insufficient Web API private key protectionEPSS 0.3%CVE-2025-14651MEDIUMMartialBE one-hub docker-compose.yml hard-coded keyEPSS 0.3%CVE-2025-13877MEDIUMnocobase JWT Service jwt-service.ts hard-coded keyEPSS 0.3%CVE-2025-13948MEDIUMopsre go-ldap-admin JWT docker-compose.yaml hard-coded keyEPSS 0.3%CVE-2026-8243MEDIUMIndustrial Application Software IAS Canias ERP JNLP Deployment Endpoint hard-coded keyEPSS 0.3%CVE-2026-6580MEDIUMliangliangyy DjangoBlog Amap API Call views.py hard-coded keyEPSS 0.3%CVE-2026-8739MEDIUMSanluan PublicCMS SafeConfigComponent.java getSignKey hard-coded keyEPSS 0.3%CVE-2025-15108MEDIUMPandaXGO PandaX JWT Secret config.yml hard-coded keyEPSS 0.3%CVE-2026-4588MEDIUMkalcaddle kodbox Site-level API key shareOut.class.php shareSafeGroup hard-coded keyEPSS 0.3%CVE-2026-32897MEDIUMOpenClaw < 2026.2.22 - Authentication Token Reuse in Owner ID Prompt Hashing FallbackEPSS 0.3%CVE-2026-5622MEDIUMhcengineering Huly Platform JWT Token token.ts hard-coded keyEPSS 0.3%CVE-2026-6611LOWliangliangyy DjangoBlog File Upload Endpoint settings.py hard-coded keyEPSS 0.2%CVE-2025-9604MEDIUMcoze-studio aes.go hard-coded keyEPSS 0.2%CVE-2025-10080LOWrunning-elephant Datart API AESUtil.java getTokensecret hard-coded keyEPSS 0.2%CVE-2025-10250LOWDJI Mavic Spark/Mavic Air/Mavic Mini Telemetry Channel hard-coded keyEPSS 0.2%CVE-2026-4477LOWYi Technology YI Home Camera WPA/WPS hard-coded keyEPSS 0.2%CVE-2019-1586MEDIUMCisco Application Policy Infrastructure Controller Recoverable Encryption Key VulnerabilityEPSS 0.2%