CVEbaza.plSłownik CWECWE-312
Common Weakness Enumeration

CWE-312

Cleartext Storage of Sensitive Information

Kategoria: BaseCVE: 979
Opis

Produkt przechowuje poufne informacje w tekście jawnym w zasobie, który może być dostępny z innej sfery kontroli. Stanowi to zagrożenie bezpieczeństwa, umożliwiając nieautoryzowany dostęp do wrażliwych danych.

Description (EN)

The product stores sensitive information in cleartext within a resource that might be accessible to another control sphere.

Podatności CVE z CWE-312 (979)
10.0
CVSS
CRITICAL
CVE-2026-22240

Platforma BLUVOYIX firmy Blusparkglobal przechowuje hasła użytkowników w postaci jawnej (plaintext) i udostępnia je przez nieuwierzytelnione API. Atakujący bez żadnych uprawnień może pobrać hasła wszystkich użytkowników, w tym administratorów, i przejąć pełną kontrolę nad platformą.

pub. 2026-01-14
10.0
CVSS
CRITICAL
CVE-2025-34216

Vasion Print (dawniej PrinterLogic) Virtual Appliance udostępnia nieuwierzytelnione endpointy REST API, które zwracają pliki konfiguracyjne z hasłami w postaci jawnego tekstu oraz klucz kryptograficzny APP_KEY aplikacji Laravel. Uzyskanie tego klucza pozwala atakującemu na zdalne wykonanie kodu (RCE) na urządzeniu bez jakiejkolwiek autoryzacji, co czyni tę podatność krytyczną.

pub. 2025-09-29
9.9
CVSS
CRITICAL
CVE-2022-43757

SUSE Rancher przechowuje wrażliwe informacje (poświadczenia) w postaci niezaszyfrowanej (cleartext), co umożliwia użytkownikom zarządzanych klastrów uzyskanie do nich nieautoryzowanego dostępu. Podatność oceniono jako krytyczną ze względu na potencjalnie szeroki zakres narażonych danych uwierzytelniających.

pub. 2023-02-07
9.9
CVSS
CRITICAL
CVE-2021-36782

SUSE Rancher przechowuje wrażliwe informacje w postaci niezaszyfrowanej (plaintext), umożliwiając uwierzytelnionym użytkownikom ich odczyt za pośrednictwem Kubernetes API. Podatność jest krytyczna, ponieważ dotyczy szerokiej grupy ról użytkowników i może prowadzić do ujawnienia poufnych danych konfiguracyjnych całego środowiska klastrowego.

pub. 2022-09-07
9.9
CVSS
CRITICAL
CVE-2020-9045

Podczas instalacji lub aktualizacji oprogramowania Software House C•CURE 9000 v2.70 oraz American Dynamics victor Video Management System v5.2 poświadczenia użytkownika wykonującego instalację są zapisywane w pliku logu. Plik ten pozostaje na dysku po zakończeniu instalacji, co naraża dane uwierzytelniające na nieautoryzowany dostęp.

pub. 2020-05-21
9.8
CVSS
CRITICAL
CVE-2026-15721

Podatność w aplikacji HUMANIST Digital Human Resources firmy Bilin Software and Informatics Consultancy Inc. umożliwia przeprowadzenie ataku SQL Injection poprzez przechowywanie wrażliwych informacji w postaci niezaszyfrowanej (cleartext). Oceniona jako krytyczna z wynikiem CVSS 9.8, co oznacza możliwość przejęcia kontroli nad bazą danych bez uwierzytelnienia.

pub. 2026-08-04
9.8
CVSS
CRITICAL
CVE-2026-43992

Platforma agentic AI JunoClaw (oparta na Juno Network) przed wersją 0.x.y-security-1 przekazywała mnemonik BIP-39 (seed wallet) jako jawny parametr tekstowy w wywołaniach narzędzi MCP. Oznacza to, że klucz kryptograficzny do portfela był zapisywany w logach, telemetrii i ruchu sieciowym pomiędzy dostawcą LLM a procesem MCP.

pub. 2026-05-12
9.8
CVSS
CRITICAL
CVE-2025-65826

Aplikacja mobilna Meatmeet zawiera zakodowane na stałe dane uwierzytelniające (credentials) do sieci Wi-Fi producenta. Podatność może umożliwić nieautoryzowany dostęp do sieci Wi-Fi vendora lub przeprowadzenie ataku typu evil twin access point.

pub. 2025-12-10
9.8
CVSS
CRITICAL
CVE-2025-30124

Kamera samochodowa Marbella KR8s Dashcam FF w wersji 2.0.8 automatycznie zapisuje hasło urządzenia w postaci niezaszyfrowanej (cleartext) na nowo włożonej karcie SD. Atakujący z chwilowym fizycznym dostępem do urządzenia może podmienić kartę SD i w ten sposób wykraść hasło.

pub. 2025-07-28
9.8
CVSS
CRITICAL
CVE-2024-46340

Router TP-Link TL-WR845N przesyła dane uwierzytelniające użytkownika w postaci niezaszyfrowanej (plaintext) po wykonaniu resetu do ustawień fabrycznych. Podatność o ocenie CVSS 9.8 umożliwia przechwycenie danych logowania przez nieuwierzytelnionego atakującego sieciowego.

pub. 2024-12-10
9.8
CVSS
CRITICAL
CVE-2023-31069

W aplikacji TSplus Remote Access do wersji 16.0.2.14 dane uwierzytelniające (login i hasło) są przechowywane w postaci jawnego tekstu (cleartext) bezpośrednio w kodzie źródłowym HTML strony logowania. Stanowi to poważne zagrożenie, ponieważ każda osoba mająca dostęp do strony może je odczytać bez żadnej autoryzacji.

pub. 2023-09-11
9.8
CVSS
CRITICAL
CVE-2023-33373

Connected IO w wersji 2.1.0 i wcześniejszych przechowuje hasła oraz dane uwierzytelniające w postaci niezaszyfrowanej (clear-text). Umożliwia to atakującemu przechwycenie tych danych i podszywanie się pod urządzenia.

pub. 2023-08-04
9.8
CVSS
CRITICAL
CVE-2020-15332

Zyxel CloudCNM SecuManager w wersjach 3.1.0 i 3.1.1 posiada nieprawidłowo skonfigurowane uprawnienia do pliku /opt/axess/etc/default/axess. Podatność sklasyfikowana jako CWE-312 wskazuje na przechowywanie wrażliwych danych w postaci niezaszyfrowanej, co stwarza poważne ryzyko ujawnienia poufnych informacji.

pub. 2022-09-29
9.8
CVSS
CRITICAL
CVE-2022-26148

W Grafana do wersji 7.3.4, przy integracji z Zabbix, hasło do konta Zabbix jest przechowywane w jawnej postaci w kodzie źródłowym HTML pliku api_jsonrpc.php. Podatność umożliwia każdemu użytkownikowi mającemu dostęp do strony logowania odczytanie poświadczeń do konta Zabbix.

pub. 2022-03-21
9.8
CVSS
CRITICAL
CVE-2021-29954

Wbudowana funkcja proxy w oprogramowaniu Reticulum platformy Hubs Cloud umożliwiała nieautoryzowany dostęp do wewnętrznych adresów URL, w tym do usługi metadanych (metadata service). Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.

pub. 2021-06-24
9.8
CVSS
CRITICAL
CVE-2019-18868

Blaauw Remote Kiln Control w wersji do v3.00r4 przechowuje dane logowania do bazy MySQL w postaci jawnego tekstu w publicznie dostępnych plikach. Nieuwierzytelniony atakujący może pobrać te pliki bez żadnej autoryzacji, uzyskując pełne dane dostępowe do bazy danych.

pub. 2020-05-07
9.8
CVSS
CRITICAL
CVE-2020-5723

Urządzenia Grandstream UCM6200 w wersji 1.0.20.22 i wcześniejszych przechowują hasła użytkowników w postaci jawnego tekstu w bazie danych SQLite. Podatność umożliwia atakującemu odczytanie wszystkich haseł i potencjalne uzyskanie podwyższonych uprawnień.

pub. 2020-03-30
9.8
CVSS
CRITICAL
CVE-2019-19228

Urządzenia Fronius Solar Inverter przed wersją firmware 3.14.1 (HM 1.12.1) umożliwiają atakującemu ominięcie uwierzytelnienia. Podatność wynika z przechowywania hasła do konta 'today' w niezabezpieczonym pliku tymczasowym, co klasyfikuje się jako krytyczne zagrożenie (CVSS 9.8).

pub. 2019-12-04
9.8
CVSS
CRITICAL
CVE-2019-13096

TronLink Wallet 2.2.0 przechowuje keystore użytkownika w postaci niezaszyfrowanej (plaintext) w niezabezpieczonym miejscu na urządzeniu. Atakujący z dostępem do systemu plików może odczytać i ponownie wykorzystać keystore, uzyskując nieautoryzowany dostęp do portfela kryptowalutowego ofiary.

pub. 2019-07-22
9.8
CVSS
CRITICAL
CVE-2019-9823

W kilku wersjach JetBrains IntelliJ IDEA tworzenie zdalnych konfiguracji uruchomieniowych dla serwerów aplikacji JavaEE powoduje zapisanie danych uwierzytelniających serwera w postaci niezaszyfrowanego tekstu jawnego w plikach konfiguracyjnych IDE. Jest to groźne, ponieważ każdy, kto uzyska dostęp do plików konfiguracyjnych (np. przez repozytorium kodu, dysk lokalny lub backup), może odczytać hasła do serwerów produkcyjnych.

pub. 2019-07-03
Pokazano 20 z 979 podatności
Informacje
ID: CWE-312
Typ: Base
Podatności: 979
MITRE CWE ↗
← Słownik CWE