CVEbaza.plSłownik CWECWE-547
Common Weakness Enumeration

CWE-547

Use of Hard-coded, Security-relevant Constants

Kategoria: BaseCVE: 11
Opis

Produkt używa sztywno zakodowanych stałych zamiast nazw symbolicznych dla wartości krytycznych dla bezpieczeństwa, co zwiększa prawdopodobieństwo błędów podczas konserwacji kodu lub zmiany polityki bezpieczeństwa. To utrudnia aktualizację i zarządzanie parametrami bezpieczeństwa w aplikacji.

Description (EN)

The product uses hard-coded constants instead of symbolic names for security-critical values, which increases the likelihood of mistakes during code maintenance or security policy change.

Podatności CVE z CWE-547 (11)
9.8
CVSS
CRITICAL
CVE-2025-30206

Dpanel, panel do wizualizacji i zarządzania kontenerami Docker, zawiera w domyślnej konfiguracji zakodowany na stałe sekret JWT. Atakujący może go odkryć analizując kod źródłowy, a następnie sfałszować prawidłowe tokeny JWT i uzyskać pełną kontrolę nad hostem bez żadnych uprawnień.

pub. 2025-04-15
9.8
CVSS
CRITICAL
CVE-2023-1712

W repozytorium GitHub deepset-ai/haystack w wersjach poprzedzających 0.1.30 wykryto użycie zakodowanych na stałe stałych istotnych dla bezpieczeństwa (hard-coded security-relevant constants). Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co wskazuje na możliwość poważnego naruszenia poufności, integralności i dostępności systemu.

pub. 2023-03-30
9.3
CVSS
CRITICAL
CVE-2025-49151

Nieuwierzytelniony atakujący może generować sfałszowane tokeny JSON Web Token (JWT), umożliwiając ominięcie mechanizmów uwierzytelnienia. Podatność posiada ocenę CVSS 9.3 (CRITICAL) i nie wymaga żadnej interakcji ani uprawnień po stronie atakującego.

pub. 2025-06-25
9.1
CVSS
CRITICAL
CVE-2019-14837

W Keycloak przed wersją 8.0.0 adresy e-mail kont serwisowych były generowane w oparciu o domenę 'placeholder.org', co umożliwiało właścicielowi tej domeny resetowanie haseł i przejmowanie kont. Podatność pozwala nieuwierzytelnionemu atakującemu na pełne przejęcie kont serwisowych bez znajomości hasła.

pub. 2020-01-07
8.7
CVSS
HIGH
CVE-2025-2079

Optigo Networks Visual BACnet Capture Tool and Optigo Visual Networks Capture Tool version 3.1.2rc11 contain a hard coded secret key. This could allow an attacker to generate valid JWT (JSON Web Token) sessions.

pub. 2025-03-13
8.7
CVSS
HIGH
CVE-2025-2081

Optigo Networks Visual BACnet Capture Tool and Optigo Visual Networks Capture Tool version 3.1.2rc11 are vulnerable to an attacker impersonating the web application service and mislead victim clients.

pub. 2025-03-13
8.7
CVSS
HIGH
CVE-2024-39888

A vulnerability has been identified in Mendix Encryption (All versions >= V10.0.0 < V10.0.2). Affected versions of the module define a specific hard-coded default value for the EncryptionKey constant, which is used in projects where no individual EncryptionKey was specified. This could allow to an attacker to decrypt any encrypted project data, as the default encryption key can be considered compromised.

pub. 2024-07-09
6.9
CVSS
MEDIUM
CVE-2026-28256

Podatność Use of Hard-coded, Security-relevant Constants w produktach Trane Tracer SC, Tracer SC+ i Tracer Concierge umożliwia atakującemu ujawnienie wrażliwych informacji i przejęcie kontroli nad kontami użytkowników.

pub. 2026-03-12
5.6
CVSS
MEDIUM
CVE-2024-41885

Team ENVY, a Security Research TEAM has found a flaw that allows for a remote code execution on the NVR. The seed string for the encrypt key was hardcoding. The manufacturer has released patch firmware for the flaw, please refer to the manufacturer's report for details and workarounds.

pub. 2024-12-24
3.9
CVSS
LOW
CVE-2024-32021

Git to system kontroli wersji. Przed wersjami 2.45.1, 2.44.1, 2.43.4, 2.42.2, 2.41.1, 2.40.2 i 2.39.4 podczas klonowania lokalnego repozytorium zawierającego dowiązania symboliczne poprzez system plików, Git może tworzyć dowiązania twarde do dowolnych plików czytelnych przez użytkownika w tym samym systemie plików co docelowe repozytorium w katalogu `objects/`. Luka wynika z warunku wyścigu — kod zawiera sprawdzenia mające zabezpieczyć przed linkami symbolicznymi w źródłowym repozytorium, ale operacja tworzenia dowiązania twardego ostatecznie śledzi symlinki, umożliwiając atakującemu ominięcie kontroli i utworzenie hardlinków do dowolnych plików czytelnych dla użytkownika w katalogu `objects/` docelowego repozytorium. Problem został naprawiony w wymienionych wersjach.

pub. 2024-05-14
2.5
CVSS
LOW
CVE-2025-23253

Usługa NVIDIA NvContainer dla Windows zawiera podatność w stosowaniu OpenSSL, gdzie atakujący może wykorzystać problem hard-coded'ej stałej poprzez skopiowanie złośliwej DLL w hard-coded'ą ścieżkę. Pomyślny exploit tej podatności może prowadzić do code execution, denial of service, escalation of privileges, information disclosure lub data tampering.

pub. 2025-04-22
Informacje
ID: CWE-547
Typ: Base
Podatności: 11
MITRE CWE ↗
← Słownik CWE