Falhas do tipo CWE-320

57 resultados

Erros na gestão de chaves criptográficas

É quando a aplicação não protege, armazena ou rotaciona corretamente as chaves criptográficas usadas para cifrar dados ou autenticar usuários. Chaves expostas, armazenadas em texto plano ou nunca renovadas permitem que um atacante descriptografe informações sensíveis ou falsifique identidades.

Exemplo

Uma API REST salva sua chave de assinatura JWT no código-fonte ou em arquivo de configuração versionado no Git, permitindo que qualquer pessoa com acesso ao repositório forje tokens válidos e se passe por usuários administrativos.

Como mitigar

Use um gerenciador de segredos (Vault, AWS Secrets Manager, Azure Key Vault) para armazenar chaves fora do código. Implemente rotação automática periódica de chaves e monitore acessos. Nunca commitar credenciais em repositórios — use variáveis de ambiente ou secrets do CI/CD.

CVE-2018-0124A vulnerability in Cisco Unified Communications Domain Manager could allow an unauthenticated, remote attacker to bypass security protectionEPSS 5.1%CVE-2018-15397Cisco Adaptive Security Appliance IPsec VPN Denial of Service VulnerabilityEPSS 1.2%CVE-2021-26322Persistent platform private key may not be protected with a random IV leading to a potential “two time pad attack”.EPSS 1.0%CVE-2025-5164MEDIUMPerfreeBlog JWT JwtUtil hard-coded keyEPSS 0.6%CVE-2025-15107MEDIUMactiontech sqle JWT Secret jwt.go hard-coded keyEPSS 0.6%CVE-2025-8759MEDIUMTRENDnet TN-200 Lighttpd hard-coded keyEPSS 0.5%CVE-2025-11609MEDIUMcode-projects Hospital Management System express-session hard-coded keyEPSS 0.5%CVE-2025-15105MEDIUMgetmaxun auth.ts hard-coded keyEPSS 0.5%CVE-2024-10920LOWmariazevedo88 travels-java-api JWT Secret JwtAuthenticationTokenFilter.java doFilterInternal hard-coded keyEPSS 0.4%CVE-2026-5527MEDIUMTenda 4G03 Pro ECDSA P-256 Private Key server.key hard-coded keyEPSS 0.4%CVE-2025-3177LOWFastCMS JWT hard-coded keyEPSS 0.4%CVE-2025-15005MEDIUMCouchCMS reCAPTCHA config.example.php hard-coded keyEPSS 0.4%CVE-2014-2361OleumTech WIO Family Key Management ErrorsEPSS 0.4%CVE-2026-5549MEDIUMTenda AC10 RSA 2048-bit Private Key privkeySrv.pem hard-coded keyEPSS 0.4%CVE-2025-12615LOWPHPGurukul News Portal settings.py hard-coded keyEPSS 0.4%CVE-2019-12621MEDIUMCisco HyperFlex Static SSL Key VulnerabilityEPSS 0.4%CVE-2025-11290MEDIUMCRMEB JWT HMAC Secret hard-coded keyEPSS 0.4%CVE-2026-3963MEDIUMperfree go-fastdfs-web Apache Shiro RememberMe ShiroConfig.java rememberMeManager hard-coded keyEPSS 0.4%CVE-2025-6669MEDIUMgooaclok819 sublinkX jwt.go hard-coded keyEPSS 0.4%CVE-2024-36391CRITICALMileSight DeviceHub - CWE-320: Key Management ErrorsEPSS 0.4%