Fallos del tipo CWE-320

57 resultados

Erros de Gerenciamento de Chaves Criptográficas

Refere-se a falhas na forma como aplicações armazenam, trocam, geram ou controlam acesso a chaves criptográficas. Quando chaves são mantidas em texto plano, hardcoded no código, transmitidas sem proteção ou armazenadas com permissões inadequadas, o adversário consegue comprometer toda a segurança que a criptografia deveria garantir.

Ejemplo

Uma API que embuça sua chave de acesso à base de dados diretamente no repositório Git, ou um app mobile que armazena a chave de API em SharedPreferences sem encriptação. Qualquer pessoa com acesso ao repositório ou ao device consegue extrair a chave e se passar pela aplicação.

Cómo mitigar

Use sistemas de gerenciamento de secrets (Vault, AWS Secrets Manager, Azure Key Vault) para armazenar chaves fora do código. Implemente rotação periódica de chaves, controle de acesso rigoroso e nunca transmita chaves em canais desprotegidos. Em mobile/desktop, utilize key stores do SO (Keychain/Keystore) e injete secrets em tempo de execução, nunca em build-time.

CVE-2026-11505LOWGL.iNet XE3000 glnassys hard-coded keyEPSS 0.2%CVE-2026-5462MEDIUMWahoo Fitness SYSTM App com.WahooFitness.SYSTM BuildConfig.java hard-coded keyEPSS 0.2%CVE-2026-56254HIGHcapacitor-updater - End-to-End Encryption Bypass via Private Key DistributionEPSS 0.2%CVE-2026-5458MEDIUMNoelse Individuals & Pro App com.afone.noelse BuildConfig.java hard-coded keyEPSS 0.1%CVE-2026-5452MEDIUMUCC CampusConnect App campusconnect.ucc BuildConfig.java hard-coded keyEPSS 0.1%CVE-2026-5457MEDIUMPropertyGuru AgentNet Singapore App com.allproperty.android.agentnet BuildConfig.java hard-coded keyEPSS 0.1%CVE-2025-6666LOWmotogadget mo.lock Ignition Lock NFC hard-coded keyEPSS 0.1%CVE-2026-5453MEDIUMRico só vantagem pra investir App br.com.rico.mobile SegmentSettingsModule.java hard-coded keyEPSS 0.1%CVE-2026-5454MEDIUMGRID Organiser App co.gridapp.organiser app.json hard-coded keyEPSS 0.1%CVE-2026-5471MEDIUMInvestory Toy Planet Trouble App app.investory.toyfactory google-services-desktop.json hard-coded keyEPSS 0.1%CVE-2026-5455MEDIUMDialogue App ca.diagram.dialogue config.json hard-coded keyEPSS 0.1%CVE-2026-5456MEDIUMAlign Technology My Invisalign App com.aligntech.myinvisalign.emea BuildConfig.java hard-coded keyEPSS 0.1%CVE-2023-21626HIGHImproper Authentication in HLOS.EPSS 0.1%CVE-2026-5420LOWShinrays Games Goods Triple App cats.goods.sort.sorting.games jRwTX.java hard-coded keyEPSS 0.1%CVE-2024-40593MEDIUMA key management errors vulnerability in Fortinet FortiAnalyzer 7.4.0 through 7.4.2, FortiAnalyzer 7.2.0 through 7.2.5, FortiAnalyzer 7.0 alEPSS 0.1%CVE-2026-5310LOWEnter Software Iperius Backup IperiusAccounts.ini hard-coded keyEPSS 0.1%CVE-2023-21652HIGHKey Management Errors in HLOSEPSS 0.1%