CVEbaza.plSłownik CWECWE-798
Common Weakness Enumeration

CWE-798

Use of Hard-coded Credentials

Kategoria: BaseCVE: 2081
Opis

Produkt zawiera zakodowane na stałe poświadczenia, takie jak hasło lub klucz kryptograficzny. Stanowi to poważne zagrożenie bezpieczeństwa, ponieważ poświadczenia mogą być łatwo odkryte przez analizę kodu źródłowego lub pliku binarnego.

Description (EN)

The product contains hard-coded credentials, such as a password or cryptographic key.

Podatności CVE z CWE-798 (2081)
10.0
CVSS
CRITICAL
CVE-2026-18452

System DMS+ (Non-Mobile) firmy Rich Source zawiera podatność polegającą na użyciu zakodowanego na stałe klucza API. Niezauwierzytelniony zdalny atakujący może wykorzystać ten klucz do przejęcia kontroli nad wszystkimi zainstalowanymi urządzeniami DMS+.

pub. 2026-07-31
10.0
CVSS
CRITICAL
CVE-2026-8982

W firmware ładowarek Autel Maxi Charger Single (do wersji V1.03.51 włącznie) odkryto dwa nieudokumentowane konta uprzywilejowane z hasłami derywowanymi na podstawie wartości specyficznych dla urządzenia. Podatność pozwala atakującemu na uzyskanie pełnego dostępu administracyjnego do interfejsu zarządzania webem bez autoryzacji producenta.

pub. 2026-07-21
10.0
CVSS
CRITICAL
CVE-2026-8983

Oprogramowanie układowe Autel Maxi Charger Single (do wersji V1.03.51 włącznie) zawiera zakodowany na stałe token uwierzytelniający, który pozwala ominąć mechanizmy autoryzacji wielu chronionych endpointów zarządzania. Podatność jest krytyczna, ponieważ nie wymaga żadnej wiedzy o środowisku ani interakcji użytkownika — wystarczy znajomość wartości tokenu.

pub. 2026-07-21
10.0
CVSS
CRITICAL
CVE-2026-45336

HireFlow w wersji 1.2 i wcześniejszych zawiera twarde zakodowany (hard-coded) klucz tajny Flask używany do podpisywania ciasteczek sesji. Podatność umożliwia nieuwierzytelnionemu atakującemu sfałszowanie ciasteczka sesji z uprawnieniami administratora i całkowite ominięcie mechanizmu uwierzytelniania.

pub. 2026-07-16
10.0
CVSS
CRITICAL
CVE-2026-11414

Altium Enterprise Server zawiera zakodowany na stałe klucz kryptograficzny używany do podpisywania URL-i pobierania plików w usłudze Vault, identyczny we wszystkich instalacjach. Połączenie tej luki z osobną podatnością path traversal w tym samym endpoincie pozwala nieuwierzytelnionemu atakującemu na odczyt dowolnych plików z systemu plików serwera, co może prowadzić do pełnego przejęcia serwera.

pub. 2026-06-05
10.0
CVSS
CRITICAL
CVE-2026-45631

W platformie Dokploy (wersje 0.27.0 – 0.29.2) wykryto hardcoded sekret uwierzytelniający BETTER_AUTH_SECRET, który pozwala nieuwierzytelnionemu atakującemu na podszywanie się pod administratora i zdalne wykonywanie poleceń na hoście. Podatność otrzymała maksymalny wynik CVSS 10.0, co klasyfikuje ją jako krytyczną.

pub. 2026-05-29
10.0
CVSS
CRITICAL
CVE-2026-49201

Komponent upload.cgi, odpowiedzialny za przetwarzanie kopii zapasowych urządzenia, zawiera zakodowany na stałe klucz szyfrowania AES (CWE-798). Pozwala to atakującemu na odszyfrowanie, modyfikację i ponowne zaszyfrowanie kopii zapasowych systemu, co umożliwia trwałe wstrzyknięcie backdoora.

pub. 2026-05-29
10.0
CVSS
CRITICAL
CVE-2026-42869

SOCFortress CoPilot przed wersją 0.1.57 zawiera zakodowany na stałe (hardcoded) sekret podpisywania tokenów JWT, który jest publicznie znany. Nieuwierzytelniony atakujący może sfałszować dowolny token JWT z uprawnieniami administratora i przejąć pełną kontrolę nad aplikacją oraz wszystkimi zarządzanymi przez nią narzędziami bezpieczeństwa.

pub. 2026-05-11
10.0
CVSS
CRITICAL
CVE-2026-22769

Dell RecoverPoint for Virtual Machines w wersjach wcześniejszych niż 6.0.3.1 HF1 zawiera zahardkodowane dane uwierzytelniające (hardcoded credentials), które mogą zostać wykorzystane przez nieuwierzytelnionego atakującego zdalnie. Podatność jest krytyczna, ponieważ jej skuteczne wykorzystanie prowadzi do nieautoryzowanego dostępu do systemu operacyjnego na poziomie root z możliwością trwałej obecności (root-level persistence).

pub. 2026-02-17🚩 CISA KEV⚡ EXPLOIT
10.0
CVSS
CRITICAL
CVE-2025-69425

Firmware Ruckus vRIoT IoT Controller w wersjach wcześniejszych niż 3.0.0.0 (GA) udostępnia serwis wykonywania poleceń na porcie TCP 2004, działający z uprawnieniami root, zabezpieczony wyłącznie zahardkodowanymi danymi uwierzytelniającymi. Atakujący, który pozyska te dane z urządzenia lub skompromitowanego środowiska, może wykonywać dowolne polecenia systemu operacyjnego i całkowicie przejąć kontrolę nad urządzeniem.

pub. 2026-01-09
10.0
CVSS
CRITICAL
CVE-2025-69426

Firmware Ruckus vRIoT IoT Controller w wersjach wcześniejszych niż 3.0.0.0 (GA) zawiera zakodowane na stałe dane uwierzytelniające (hardcoded credentials) dla konta systemowego. Błąd umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie pełnej kontroli nad urządzeniem z uprawnieniami root.

pub. 2026-01-09
10.0
CVSS
CRITICAL
CVE-2025-42890

SQL Anywhere Monitor (wersja bez GUI) zawiera dane uwierzytelniające zakodowane bezpośrednio w kodzie aplikacji (CWE-798), co umożliwia nieautoryzowany dostęp do zasobów systemu. Podatność uzyskała maksymalną ocenę CVSS 10.0, a jej wykorzystanie może prowadzić do wykonania dowolnego kodu (RCE).

pub. 2025-11-11
10.0
CVSS
CRITICAL
CVE-2025-34223

Vasion Print (dawniej PrinterLogic) Virtual Appliance zawiera domyślne konto administratora oraz endpoint instalacyjny dostępny bez uwierzytelnienia, który umożliwia zdalne nadpisanie poświadczeń administratora. Podatność o maksymalnym wyniku CVSS 10.0 pozwala nieuprawnionemu atakującemu przejąć pełną kontrolę administracyjną nad systemem.

pub. 2025-09-29
10.0
CVSS
CRITICAL
CVE-2014-125121

Urządzenia Array Networks vAPV (8.3.2.17) i vxAG (9.2.0.34) zawierają zakodowane na stałe dane uwierzytelniające SSH (lub klucz prywatny DSA) oraz skrypt startowy z niebezpiecznymi uprawnieniami, co umożliwia nieautoryzowanemu atakującemu zdalne przejęcie pełnej kontroli nad systemem. Podatność uzyskała maksymalny wynik CVSS 10.0, co czyni ją krytyczną.

pub. 2025-07-31
10.0
CVSS
CRITICAL
CVE-2014-125115

W systemie monitoringu Pandora FMS w wersji 5.0 SP2 i wcześniejszych istnieje nieuwierzytelniona podatność SQL injection, umożliwiająca przejęcie poświadczeń administratora. W połączeniu z drugą podatnością w komponencie File Manager pozwala to na zdalne wykonanie kodu (RCE) bez jakiejkolwiek autoryzacji.

pub. 2025-07-25
10.0
CVSS
CRITICAL
CVE-2025-7503

Kamery IP OEM produkcji Shenzhen Liandian Communication Technology LTD posiadają nieudokumentowaną usługę Telnet (port 23) aktywną domyślnie, z zakodowanymi na stałe domyślnymi poświadczeniami. Atakujący z dostępem sieciowym może zalogować się przy użyciu tych danych i uzyskać dostęp do powłoki systemowej z uprawnieniami root.

pub. 2025-07-11
10.0
CVSS
CRITICAL
CVE-2025-20309

Cisco Unified Communications Manager oraz Unified CM SME zawierają zakodowane na stałe, niezmienne dane logowania dla konta root, pozostawione z fazy deweloperskiej. Niezautoryzowany, zdalny atakujący może zalogować się na to konto i uzyskać pełną kontrolę nad urządzeniem.

pub. 2025-07-02
10.0
CVSS
CRITICAL
CVE-2025-4378

Aplikacja mobilna ATA-AOF Ataturk University zawiera zakodowane na stałe poświadczenia (hard-coded credentials) oraz przesyła wrażliwe dane w postaci niezaszyfrowanej (cleartext). Połączenie tych dwóch wad umożliwia nieuwierzytelnionemu atakującemu zdalne ominięcie mechanizmów uwierzytelniania.

pub. 2025-06-24
10.0
CVSS
CRITICAL
CVE-2025-48748

Netwrix Directory Manager (dawniej Imanami GroupID) w wersji do 10.0.7784.0 zawiera zakodowane na stałe hasło (hard-coded password), co stanowi krytyczną podatność klasy CWE-798. Błąd umożliwia nieautoryzowanemu atakującemu uzyskanie dostępu do systemu bez żadnych uprawnień i interakcji użytkownika.

pub. 2025-05-29
10.0
CVSS
CRITICAL
CVE-2025-20188

Podatność w Cisco IOS XE Software dla Wireless LAN Controllers (WLC) umożliwia nieuwierzytelnionemu atakującemu zdalne przesyłanie dowolnych plików oraz wykonanie poleceń z uprawnieniami root. Ocena CVSS 10.0 oznacza najwyższy możliwy poziom ryzyka.

pub. 2025-05-07
Pokazano 20 z 2081 podatności
Informacje
ID: CWE-798
Typ: Base
Podatności: 2081
MITRE CWE ↗
← Słownik CWE