Falhas do tipo CWE-1188

186 resultados

Padrão inseguro não alterado pelo administrador

A aplicação é entregue com uma configuração padrão insegura (como senha padrão, porta aberta, ou função habilitada por padrão) que deveria ser mudada na primeira execução ou durante a administração, mas não é. O desenvolvedor assume que o admin vai mudar, mas isso frequentemente não acontece, deixando a falha na produção.

Exemplo

Um servidor de banco de dados instalado com usuário 'admin' e senha 'admin123' como padrão, documentado que deve ser alterado na primeira inicialização. Se o administrador pula essa etapa ou a ignora, qualquer um consegue acessar o banco com credenciais triviais.

Como mitigar

Force a mudança de configurações críticas na primeira execução (bloqueie a aplicação até que defaults inseguros sejam alterados), forneça valores padrão aleatórios e únicos por instalação, ou use setup assistido que não permite prosseguir sem trocar credenciais e permissões perigosas.

CVE-2022-31806CRITICALInsecure default settings in CODESYS Runtime Toolkit 32 bit full and CODESYS PLCWinNTEPSS 1.1%CVE-2023-31101Apache InLong: Users who joined later can see the data of deleted usersEPSS 1.1%CVE-2026-67208CRITICALJuggle 1.6.0 Unauthenticated RCE via Exposed H2 ConsoleEPSS 1.1%CVE-2024-50390HIGHQHoraEPSS 1.1%CVE-2025-2129MEDIUMMage AI insecure default initialization of resourceEPSS 1.0%CVE-2025-59090CRITICALUnauthenticated SOAP API in dormakaba Kaba exos 9300EPSS 1.0%CVE-2026-26122MEDIUMMicrosoft ACI Confidential Containers Information Disclosure VulnerabilityEPSS 1.0%CVE-2017-12736HIGHAfter initial configuration, the Ruggedcom Discovery Protocol (RCDP) is still able to write to the device under certain conditions. This EPSS 1.0%CVE-2024-0001CRITICALA condition exists in FlashArray Purity whereby a local account intended for initial array configuration remains active potentially allowingEPSS 0.9%CVE-2024-28815CRITICALA vulnerability in the BluStar component of Mitel InAttend 2.6 SP4 through 2.7 and CMG 8.5 SP4 through 8.6 could allow access to sensitive iEPSS 0.9%CVE-2021-3586A flaw was found in servicemesh-operator. The NetworkPolicy resources installed for Maistra do not properly specify which ports may be accesEPSS 0.9%CVE-2022-4224HIGHCODESYS: Exposure of Resource to Wrong Sphere in CODESYS V3EPSS 0.9%CVE-2022-38745HIGHApache OpenOffice: Empty entry in Java class pathEPSS 0.9%CVE-2024-47295HIGHInsecure initial password configuration issue in SEIKO EPSON Web Config allows a remote unauthenticated attacker to set an arbitrary passworEPSS 0.8%CVE-2025-7353CRITICALRockwell Automation ControlLogix® Ethernet Remote Code Execution VulnerabilityEPSS 0.8%CVE-2026-25894CRITICALFUXA Unauthenticated Remote Code Execution via Hardcoded JWT Secret in Default ConfigurationEPSS 0.8%CVE-2022-32480MEDIUMDell PowerScale OneFS, versions 9.0.0, up to and including 9.1.0.19, 9.2.1.12, 9.3.0.6, and 9.4.0.2, contain an insecure default initializatEPSS 0.8%CVE-2024-31070CRITICALInitialization of a resource with an insecure default vulnerability in FutureNet NXR series, VXR series and WXR series provided by Century SEPSS 0.8%CVE-2022-1278A flaw was found in WildFly, where an attacker can see deployment names, endpoints, and any other data the trace payload may contain.EPSS 0.7%CVE-2024-45217HIGHApache Solr: ConfigSets created during a backup restore command are trusted implicitlyEPSS 0.7%