Falhas do tipo CWE-255

61 resultados

Erros na Gestão de Credenciais

Fraqueza genérica que abrange falhas no armazenamento, transmissão ou validação de credenciais (senhas, tokens, chaves API). O software não protege adequadamente essas informações sensíveis, permitindo que um atacante as intercepte, recupere ou reutilize para ganhar acesso não autorizado.

Exemplo

Uma aplicação que transmite senha em texto plano via HTTP, armazena tokens de autenticação em cookies sem flag HttpOnly, ou valida credenciais contra um banco de dados sem hash. Um atacante na rede ou com acesso ao banco pode roubar essas credenciais e se passar pelo usuário legítimo.

Como mitigar

Use HTTPS/TLS para toda transmissão de credenciais, armazene senhas com algoritmos de hash forte (bcrypt, Argon2), implemente flags de segurança em cookies (HttpOnly, Secure, SameSite), nunca registre credenciais em logs, e valide credenciais de forma consistente em cada requisição autenticada.

CVE-2021-22568HIGHDart - Publishing to third-party package repositories may expose pub.dev credentialsEPSS 0.9%CVE-2025-6932MEDIUMD-Link DCS-7517 Qlync Password Generation httpd g_F_n_GenPassForQlync hard-coded passwordEPSS 0.9%CVE-2021-1522MEDIUMCisco Connected Mobile Experiences Strong Authentication Requirements Enforcement BypassEPSS 0.7%CVE-2025-7079MEDIUMmao888 bluebell-plus JWT Token jwt.go hard-coded passwordEPSS 0.7%CVE-2024-11026MEDIUMIntelligent Apps Freenow App Keystore SSL.java hard-coded passwordEPSS 0.6%CVE-2025-13187MEDIUMIntelbras ICIP acessodeusuario.xml credentials storageEPSS 0.5%CVE-2025-4286MEDIUMIntelbras InControl Dispositivos Edição Page credentials storageEPSS 0.5%CVE-2021-28508MEDIUMTerminAttr streams IPsec sensitive data in clear text to other authorized users in CVPEPSS 0.5%CVE-2021-28509MEDIUMTerminAttr streams MACsec sensitive data in clear text to other authorized users in CVPEPSS 0.4%CVE-2025-11284MEDIUMZytec Dalian Zhuoyun Technology Central Authentication Service HTTP Header git hard-coded passwordEPSS 0.4%CVE-2019-1654HIGHCisco Aironet Series Access Points Development Shell Access VulnerabilityEPSS 0.4%CVE-2025-7453MEDIUMsaltbo zpan JSON Web Token token.go NewToken hard-coded passwordEPSS 0.4%CVE-2025-7080MEDIUMDone-0 Jank JWT Token jwt_utils.go hard-coded passwordEPSS 0.4%CVE-2025-13221MEDIUMIntelbras UnniTI usuarios.xml credentials storageEPSS 0.4%CVE-2025-9725LOWCudy LT500E Web shadow hard-coded passwordEPSS 0.3%CVE-2019-1950HIGHCisco IOS XE SD-WAN Software Default Credentials VulnerabilityEPSS 0.3%CVE-2025-6139LOWTOTOLINK T10 shadow.sample hard-coded passwordEPSS 0.3%CVE-2025-7577MEDIUMTeledyne FLIR FB-Series O/FLIR FH-Series ID hard-coded passwordEPSS 0.3%CVE-2026-6597MEDIUMlangflow-ai langflow Flow Using API core.py has_api_terms credentials storageEPSS 0.3%CVE-2020-1978MEDIUMVM-Series on Microsoft Azure: Inadvertent collection of credentials in Tech support files on HA configured VMsEPSS 0.3%