CVEbaza.plSłownik CWECWE-1394
Common Weakness Enumeration

CWE-1394

Use of Default Cryptographic Key

Kategoria: BaseCVE: 19
Opis

Produkt używa domyślnego klucza kryptograficznego do potencjalnie krytycznych funkcji. Stanowi to poważne zagrożenie bezpieczeństwa, ponieważ atakujący mogą łatwo uzyskać dostęp do systemu, znając publicznie dostępne klucze domyślne.

Description (EN)

The product uses a default cryptographic key for potentially critical functionality.

Podatności CVE z CWE-1394 (19)
9.8
CVSS
CRITICAL
CVE-2025-41742

Urządzenia Sprecher Automation SPRECON-E-C, SPRECON-E-P oraz SPRECON-E-T3 zawierają domyślne klucze kryptograficzne, które mogą zostać wykorzystane przez nieautoryzowanego zdalnego atakującego. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika, a jej wykorzystanie daje pełną kontrolę nad urządzeniem.

pub. 2025-12-02
9.8
CVSS
CRITICAL
CVE-2024-48956

Krytyczna podatność w Serviceware Processes umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE) poprzez wysłanie spreparowanego żądania HTTP do endpointu serwisowego. Podatność nie wymaga żadnych poświadczeń ani interakcji użytkownika, co czyni ją wyjątkowo niebezpieczną.

pub. 2024-12-09
9.1
CVSS
CRITICAL
CVE-2026-75870

Punk versions before 0.18 for Perl allow session cookie forgery via an empty default HMAC key when a session is declared without a secret. The session keyword freezes its options onto the application as given: it does not require a secret, warn, or refuse to start when one is absent. The cookie read and the write-back both default that key to the empty string, so a declaration with no secret option, or with an undefined or empty one, signs and verifies with a zero-length HMAC-SHA256 key. An attacker who knows the cookie format can then mint one offline carrying any contents the session holds, such as a user identifier or a role. Nothing marks the misconfiguration at runtime: cookies are well formed and sessions round-trip as expected.

pub. 2026-08-22
9.1
CVSS
CRITICAL
CVE-2025-41744

Urządzenia z serii SPRECON-E firmy Sprecher Automation wykorzystują domyślne klucze kryptograficzne, co umożliwia nieuwierzytelnionemu atakującemu zdalnemu odszyfrowanie całej komunikacji. Podatność zagraża zarówno poufności, jak i integralności przesyłanych danych.

pub. 2025-12-02
9.1
CVSS
CRITICAL
CVE-2025-55049

Podatność polega na stosowaniu domyślnego klucza kryptograficznego (CWE-1394), co umożliwia atakującemu zdalne naruszenie poufności i integralności danych bez uwierzytelnienia. Wysoki wynik CVSS 9.1 wskazuje na poważne ryzyko dla systemów, których dotyczy.

pub. 2025-09-09
9.1
CVSS
CRITICAL
CVE-2024-1275

Podatność w urządzeniu medycznym Baxter Welch Allyn Connex Spot Monitor polega na użyciu domyślnego klucza kryptograficznego (CWE-1394), co może umożliwić manipulację konfiguracją i środowiskiem urządzenia. Ze względu na medyczny charakter sprzętu oraz ocenę CVSS 9.1, podatność stanowi poważne zagrożenie dla bezpieczeństwa pacjentów i integralności danych klinicznych.

pub. 2024-05-31
9.1
CVSS
CRITICAL
CVE-2024-29037

Błąd konfiguracji w pakiecie datahub-helm powodował, że osobiste tokeny dostępu (personal access tokens) mogły być generowane z użyciem domyślnego, publicznie znanego klucza tajnego. Atakujący znający ten statyczny klucz może samodzielnie tworzyć ważne tokeny i uzyskać nieautoryzowany dostęp do instancji DataHub.

pub. 2024-03-20
9.0
CVSS
CRITICAL
CVE-2025-44954

RUCKUS SmartZone w wersjach przed 6.1.2p3 Refresh Build zawiera wbudowany na stałe klucz prywatny SSH przypisany do konta o uprawnieniach równoważnych root. Każdy atakujący posiadający ten klucz może uzyskać pełny dostęp do urządzenia bez żadnych poświadczeń.

pub. 2025-08-04
8.6
CVSS
HIGH
CVE-2023-6451

Publicly known cryptographic machine key in AlayaCare's Procura Portal before 9.0.1.2 allows attackers to forge their own authentication cookies and bypass the application's authentication mechanisms.

pub. 2024-02-16
6.3
CVSS
MEDIUM
CVE-2026-54887

Podatność Użycia Domyślnego Klucza Kryptograficznego w module Erlang/OTP ssl (serwer DTLS) pozwala na przewidywalną komputację ciasteczka DTLS podczas okna startowego, umożliwiając ominięcie weryfikacji adresu źródła. Podczas uruchamiania serwera DTLS funkcja dtls_server_connection:initial_hello/3 inicjalizuje previous_cookie_secret do pustego binaru (<<>>) zamiast wartości losowej. Ponieważ HMAC z pustym kluczem jest deterministyczny, każdy obserwujący plaintext ClientHello może wyznaczyć dtls_handshake:cookie(<<>>, IP, Port, Hello) i sfałszować prawidłowe ciasteczko DTLS przed pierwszą rotacją sekretu. Ciasteczko DTLS (RFC 6347 §4.2.1) jest środkiem łagodzącym ataki denial-of-service, które uniemożliwiają serwerom alokowanie stanu i wykonywanie kosztownych operacji kryptograficznych dla sfałszowanych adresów IP; nie jest to mechan

pub. 2026-07-02
6.1
CVSS
MEDIUM
CVE-2026-5039

Urządzenie TP-Link TL-WR841N v13 wykorzystuje szyfrowanie DES-CBC w protokole debugowania TDDPv2 z kluczem kryptograficznym wyprowadzonym z domyślnych poświadczeń do zarządzania urządzeniem, co czyni klucz przewidywalnym, jeśli urządzenie pozostaje w konfiguracji domyślnej. Atakujący z dostępem do sieci lokalnej może wykorzystać tę słabość do nieautoryzowanego dostępu do protokołu, odczytania danych debugowania, modyfikacji określonych wartości konfiguracyjnych urządzenia i wyzwolenia restartu, co skutkuje utratą integralności i denial-of-service.

pub. 2026-04-23
5.8
CVSS
MEDIUM
CVE-2026-20709

Użycie domyślnego klucza kryptograficznego w sprzęcie niektórych procesorów Intel Pentium Silver Series, Intel Celeron J Series i Intel Celeron N Series może umożliwić escalation of privilege. Przeciwnik dysponujący wiedzą na temat reverse engineeringu sprzętu i dostępem do uprzywilejowanego użytkownika może przeprowadzić atak o wysokiej złożoności prowadzący do escalation of privilege. Podatność może zostać wykorzystana poprzez dostęp fizyczny przy obecności specjalnej wiedzy wewnętrznej i bez interakcji użytkownika, potencjalnie narażając poufność (wysoki wpływ), integralność (brak wpływu) i dostępność (brak wpływu) systemu, co następnie może prowadzić do wysokiego wpływu na poufność i integralność całego systemu.

pub. 2026-04-08
5.5
CVSS
MEDIUM
CVE-2025-1688

Milestone Systems has discovered a security vulnerability in Milestone XProtect installer that resets system configuration password after the upgrading from older versions using specific installers. The system configuration password is an additional, optional protection that is enabled on the Management Server. To mitigate the issue, we highly recommend updating system configuration password via GUI with a standard procedure. Any system upgraded with 2024 R1 or 2024 R2 release installer is vulnerable to this issue. Systems upgraded from 2023 R3 or older with version 2025 R1 and newer are not affected.

pub. 2025-04-15
4.3
CVSS
MEDIUM
CVE-2025-26849

There is a Hard-coded Cryptographic Key in Docusnap 13.0.1440.24261, and earlier and later versions. This key can be used to decrypt inventory files that contain sensitive information such as firewall rules.

pub. 2025-03-04
3.2
CVSS
LOW
CVE-2026-25815

Fortinet FortiOS do wersji 7.6.6 umożliwia atakującym odszyfrowanie poświadczeń LDAP przechowywanych w plikach konfiguracji urządzenia, ponieważ domyślnie klucz szyfrowania jest identyczny dla wszystkich instalacji klientów. Producent twierdzi, że niedomyślna opcja eliminująca tę słabość stanowi rozwiązanie, jednak może ona zakłócić funkcjonalność i dlatego umyślnie nie jest opcją domyślną.

pub. 2026-02-05
2.9
CVSS
LOW
CVE-2026-2215

W komponencie JWT Handler pliku core/auth.py produktu rachelos WeRSS do wersji 1.4.8 wykryta została podatność umożliwiająca manipulację argumentem SECRET_KEY, co prowadzi do użycia domyślnego klucza kryptograficznego. Atak może być zainicjowany zdalnie, choć charakteryzuje się wysoką złożonością i utrudnioną eksploatacją. Exploit jest publicznie dostępny.

pub. 2026-02-09
2.3
CVSS
LOW
CVE-2024-11619

Znaleziono podatność w macrozheng mall do wersji 1.0.3 w komponencie JWT Token Handler, polegającą na użyciu domyślnego klucza kryptograficznego. Atak wymaga wysokiej złożoności i jest trudny do przeprowadzenia. Producent został poinformowany o problemie, ale nie odpowiedział, a post dotyczący podatności został bez wyjaśnienia usunięty z GitHub.

pub. 2024-11-22
2.0
CVSS
LOW
CVE-2024-10748

W aplikacji Cosmote Greece What's Up App 4.47.3 na Android odkryto podatność klasyfikowaną jako problematyczną. Problem dotyczy nieznanego przetwarzania w pliku gr/desquared/kmmsharedmodule/db/RealmDB.java komponentu Realm Database Handler — manipulacja argumentem defaultRealmKey prowadzi do użycia domyślnego klucza kryptograficznego. Atak wymaga dostępu lokalnego i charakteryzuje się wysoką złożonością, a jego realizacja jest utrudniona. Producent został powiadomiony, ale nie odpowiedział.

pub. 2024-11-04
Informacje
ID: CWE-1394
Typ: Base
Podatności: 19
MITRE CWE ↗
← Słownik CWE