CWE-798 · 1 511 записей
Жёстко заданные учётные данные
Почему это происходит?
Ради удобства поддержки или производства в ПО встраивается учётная запись, одинаковая на всех устройствах. Данные, полученные с одного устройства, действуют на всех.
Уязвимый и исправленный код
Показательный учебный пример. Выделенные строки показывают, где ошибка и где исправление.
Уязвимый код
const SUPPORT_USER = "support";const SUPPORT_PASS = "zhestko-zadannyy-parol";Исправленный код
const creds = await provisioning.deviceCredentials(deviceId);if (creds.mustRotate) await forcePasswordChange(deviceId);Как предотвратить
- 01Назначайте каждому устройству уникальные учётные данные при производстве.
- 02Требуйте смены пароля при первоначальной настройке.
- 03Автоматически проверяйте пакеты ПО на наличие встроенных секретов.
CVE этого класса
1 514 записей
| Срочность | CVE | Уязвимость | Критичность | KEV | EPSS | Опубликовано |
|---|---|---|---|---|---|---|
98Срочно | CVE-2022-26138Готовый эксплойт | The Atlassian Questions For Confluence app for Confluence Server and Data Center creates a Confluence user account in the confluence-users gatlassian · questions for confluence · CWE-798 | Критическая9,8 | KEV | 98,2 % | 20 июл. 2022 г. |
98Срочно | CVE-2024-3272Готовый эксплойт | D-Link DNS-320L/DNS-325/DNS-327L/DNS-340L HTTP GET Request nas_sharing.cgi hard-coded credentialsdlink · dns-320l firmware · CWE-798 | Критическая9,8 | KEV | 98,0 % | 3 апр. 2024 г. |
97Срочно | CVE-2020-8657Готовый эксплойт | An issue was discovered in EyesOfNetwork 5.3.eyesofnetwork · eyesofnetwork · CWE-798 | Критическая9,8 | KEV | 91,9 % | 6 февр. 2020 г. |
94Срочно | CVE-2024-28987Готовый эксплойт | SolarWinds Web Help Desk Hardcoded Credential Vulnerabilitysolarwinds · web help desk · CWE-798 | Критическая9,1 | KEV | 93,3 % | 21 авг. 2024 г. |
74На этой неделе | CVE-2025-14611Готовый эксплойт | Gladinet CentreStack and TrioFox Hard Coded AES Keysgladinet · centrestack · CWE-798 | Высокая7,1 | KEV | 53,3 % | 12 дек. 2025 г. |
74На этой неделе | CVE-2026-22769Готовый эксплойт | Dell RecoverPoint for Virtual Machines, versions prior to 6.0.3.1 HF1, contain a hardcoded credential vulnerability.dell · recoverpoint for virtual machines · CWE-798 | Критическая10,0 | KEV | 13,3 % | 17 февр. 2026 г. |
68На этой неделе | CVE-2019-15975Готовый эксплойт | Cisco Data Center Network Manager Authentication Bypass Vulnerabilitiescisco · data center network manager · CWE-798 | Критическая9,8 | — | 96,5 % | 6 янв. 2020 г. |
67На этой неделе | CVE-2019-15976Proof of concept | Cisco Data Center Network Manager Authentication Bypass Vulnerabilitiescisco · data center network manager · CWE-798 | Критическая9,8 | — | 92,8 % | 6 янв. 2020 г. |
67На этой неделе | CVE-2021-44207Готовый эксплойт | Acclaim USAHERDS through 7.4.0.1 uses hard-coded credentials.acclaimsystems · usaherds · CWE-798 | Высокая8,1 | KEV | 17,6 % | 21 дек. 2021 г. |
64На этой неделе | CVE-2019-1935Готовый эксплойт | Cisco Integrated Management Controller Supervisor, Cisco UCS Director, and Cisco UCS Director Express for Big Data SCP User Default Credentials Vulnerabilitycisco · integrated management controller supervisor · CWE-798 | Критическая9,8 | — | 83,4 % | 21 авг. 2019 г. |
62На этой неделе | CVE-2024-3408Готовый эксплойт | Authentication Bypass and RCE in man-group/dtaleman · d-tale · CWE-798 | Критическая9,8 | — | 78,0 % | 6 июн. 2024 г. |
62На этой неделе | CVE-2020-13166Готовый эксплойт | The management tool in MyLittleAdmin 3.8 allows remote attackers to execute arbitrary code because machineKey is hardcoded (the same for allmylittletools · mylittleadmin · CWE-798 | Критическая9,8 | — | 77,6 % | 19 мая 2020 г. |
62На этой неделе | CVE-2017-14143Готовый эксплойт | The getUserzoneCookie function in Kaltura before 13.2.0 uses a hardcoded cookie secret to validate cookie signatures, which allows remote atkaltura · kaltura server · CWE-798 | Критическая9,8 | — | 77,4 % | 19 сент. 2017 г. |
62На этой неделе | CVE-2022-1162Proof of concept | A hardcoded password was set for accounts registered using an OmniAuth provider (e.g.gitlab · gitlab · CWE-798 | Критическая9,8 | — | 75,6 % | 4 апр. 2022 г. |
61На этой неделе | CVE-2020-11854Готовый эксплойт | Arbitrary code execution vlnerability in Operation bridge Manager, Application Performance Management and Operations Bridge (containerized) products.microfocus · application performance management · CWE-798 | Критическая9,8 | — | 74,4 % | 27 окт. 2020 г. |
61На этой неделе | CVE-2016-1560Готовый эксплойт | ExaGrid appliances with firmware before 4.8 P26 have a default password of (1) inflection for the root shell account and (2) support for theexagrid · ex3000 firmware · CWE-798 | Критическая9,8 | — | 72,3 % | 21 апр. 2017 г. |
61На этой неделе | CVE-2020-4429Готовый эксплойт | IBM Data Risk Manager 2.0.1, 2.0.2, 2.0.3, 2.0.4, 2.0.5, and 2.0.6 contains a default password for an IDRM administrative account.ibm · data risk manager · CWE-798 | Критическая9,8 | — | 72,0 % | 7 мая 2020 г. |
60На этой неделе | CVE-2023-22463Proof of concept | KubePi's Hardcoded Jwtsigkeys allows malicious actor to login with a forged JWT tokenfit2cloud · kubepi · CWE-798 | Критическая9,8 | — | 69,7 % | 4 янв. 2023 г. |
60На этой неделе | CVE-2023-5074Proof of concept | Authentication Bypass in D-Link D-View 8dlink · d-view 8 · CWE-798 | Критическая9,8 | — | 69,6 % | 20 сент. 2023 г. |
60На этой неделе | CVE-2014-9614Proof of concept | The Web Panel in Netsweeper before 4.0.5 has a default password of branding for the branding account, which makes it easier for remote attacnetsweeper · netsweeper · CWE-798 | Критическая9,8 | — | 68,7 % | 19 февр. 2020 г. |
58В плане | CVE-2021-22707Proof of concept | A CWE-798: Use of Hard-coded Credentials vulnerability exists in EVlink City (EVC1S22P4 / EVC1S7P4 all versions prior to R8 V3.4.0.1), EVlinschneider-electric · evlink city evc1s22p4 firmware · CWE-798 | Критическая9,8 | — | 64,6 % | 21 июл. 2021 г. |
58В плане | CVE-2023-28503Готовый эксплойт | Authentication bypass in UniRPC's udadmin servicerocketsoftware · unidata · CWE-798 | Критическая9,8 | — | 62,1 % | 29 мар. 2023 г. |
58В плане | CVE-2019-6693Готовый эксплойт | Use of a hard-coded cryptographic key to cipher sensitive data in FortiOS configuration backup file may allow an attacker with access to thefortinet · fortios · CWE-798 | Средняя6,5 | KEV | 5,8 % | 21 нояб. 2019 г. |
56В плане | CVE-2018-9161Proof of concept | Prisma Industriale Checkweigher PrismaWEB 1.21 allows remote attackers to discover the hardcoded prisma password for the prismaweb account bprismaindustriale · checkweigher prismaweb · CWE-798 | Критическая9,8 | — | 56,7 % | 31 мар. 2018 г. |
54В плане | CVE-2018-15439Готовый эксплойт | Cisco Small Business Switches Privileged Access Vulnerabilitycisco · sg200-50 firmware · CWE-798 | Критическая9,8 | — | 49,7 % | 8 нояб. 2018 г. |
- CVE-2022-2613898Срочно
The Atlassian Questions For Confluence app for Confluence Server and Data Center creates a Confluence user account in the confluence-users g
КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 98 %atlassian · questions for confluence20 июл. 2022 г.
- CVE-2024-327298Срочно
D-Link DNS-320L/DNS-325/DNS-327L/DNS-340L HTTP GET Request nas_sharing.cgi hard-coded credentials
КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 98 %dlink · dns-320l firmware3 апр. 2024 г.
- CVE-2020-865797Срочно
An issue was discovered in EyesOfNetwork 5.3.
КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 92 %eyesofnetwork · eyesofnetwork6 февр. 2020 г.
- CVE-2024-2898794Срочно
SolarWinds Web Help Desk Hardcoded Credential Vulnerability
КритическаяCVSS 9,1KEVГотовый эксплойтEPSS 93 %solarwinds · web help desk21 авг. 2024 г.
- CVE-2025-1461174На этой неделе
Gladinet CentreStack and TrioFox Hard Coded AES Keys
ВысокаяCVSS 7,1KEVГотовый эксплойтEPSS 53 %gladinet · centrestack12 дек. 2025 г.
- CVE-2026-2276974На этой неделе
Dell RecoverPoint for Virtual Machines, versions prior to 6.0.3.1 HF1, contain a hardcoded credential vulnerability.
КритическаяCVSS 10,0KEVГотовый эксплойтEPSS 13 %dell · recoverpoint for virtual machines17 февр. 2026 г.
- CVE-2019-1597568На этой неделе
Cisco Data Center Network Manager Authentication Bypass Vulnerabilities
КритическаяCVSS 9,8Готовый эксплойтEPSS 96 %cisco · data center network manager6 янв. 2020 г.
- CVE-2019-1597667На этой неделе
Cisco Data Center Network Manager Authentication Bypass Vulnerabilities
КритическаяCVSS 9,8Proof of conceptEPSS 93 %cisco · data center network manager6 янв. 2020 г.
- CVE-2021-4420767На этой неделе
Acclaim USAHERDS through 7.4.0.1 uses hard-coded credentials.
ВысокаяCVSS 8,1KEVГотовый эксплойтEPSS 18 %acclaimsystems · usaherds21 дек. 2021 г.
- CVE-2019-193564На этой неделе
Cisco Integrated Management Controller Supervisor, Cisco UCS Director, and Cisco UCS Director Express for Big Data SCP User Default Credentials Vulnerability
КритическаяCVSS 9,8Готовый эксплойтEPSS 83 %cisco · integrated management controller supervisor21 авг. 2019 г.
- CVE-2024-340862На этой неделе
Authentication Bypass and RCE in man-group/dtale
КритическаяCVSS 9,8Готовый эксплойтEPSS 78 %man · d-tale6 июн. 2024 г.
- CVE-2020-1316662На этой неделе
The management tool in MyLittleAdmin 3.8 allows remote attackers to execute arbitrary code because machineKey is hardcoded (the same for all
КритическаяCVSS 9,8Готовый эксплойтEPSS 78 %mylittletools · mylittleadmin19 мая 2020 г.
- CVE-2017-1414362На этой неделе
The getUserzoneCookie function in Kaltura before 13.2.0 uses a hardcoded cookie secret to validate cookie signatures, which allows remote at
КритическаяCVSS 9,8Готовый эксплойтEPSS 77 %kaltura · kaltura server19 сент. 2017 г.
- CVE-2022-116262На этой неделе
A hardcoded password was set for accounts registered using an OmniAuth provider (e.g.
КритическаяCVSS 9,8Proof of conceptEPSS 76 %gitlab · gitlab4 апр. 2022 г.
- CVE-2020-1185461На этой неделе
Arbitrary code execution vlnerability in Operation bridge Manager, Application Performance Management and Operations Bridge (containerized) products.
КритическаяCVSS 9,8Готовый эксплойтEPSS 74 %microfocus · application performance management27 окт. 2020 г.
- CVE-2016-156061На этой неделе
ExaGrid appliances with firmware before 4.8 P26 have a default password of (1) inflection for the root shell account and (2) support for the
КритическаяCVSS 9,8Готовый эксплойтEPSS 72 %exagrid · ex3000 firmware21 апр. 2017 г.
- CVE-2020-442961На этой неделе
IBM Data Risk Manager 2.0.1, 2.0.2, 2.0.3, 2.0.4, 2.0.5, and 2.0.6 contains a default password for an IDRM administrative account.
КритическаяCVSS 9,8Готовый эксплойтEPSS 72 %ibm · data risk manager7 мая 2020 г.
- CVE-2023-2246360На этой неделе
KubePi's Hardcoded Jwtsigkeys allows malicious actor to login with a forged JWT token
КритическаяCVSS 9,8Proof of conceptEPSS 70 %fit2cloud · kubepi4 янв. 2023 г.
- CVE-2023-507460На этой неделе
Authentication Bypass in D-Link D-View 8
КритическаяCVSS 9,8Proof of conceptEPSS 70 %dlink · d-view 820 сент. 2023 г.
- CVE-2014-961460На этой неделе
The Web Panel in Netsweeper before 4.0.5 has a default password of branding for the branding account, which makes it easier for remote attac
КритическаяCVSS 9,8Proof of conceptEPSS 69 %netsweeper · netsweeper19 февр. 2020 г.
- CVE-2021-2270758В плане
A CWE-798: Use of Hard-coded Credentials vulnerability exists in EVlink City (EVC1S22P4 / EVC1S7P4 all versions prior to R8 V3.4.0.1), EVlin
КритическаяCVSS 9,8Proof of conceptEPSS 65 %schneider-electric · evlink city evc1s22p4 firmware21 июл. 2021 г.
- CVE-2023-2850358В плане
Authentication bypass in UniRPC's udadmin service
КритическаяCVSS 9,8Готовый эксплойтEPSS 62 %rocketsoftware · unidata29 мар. 2023 г.
- CVE-2019-669358В плане
Use of a hard-coded cryptographic key to cipher sensitive data in FortiOS configuration backup file may allow an attacker with access to the
СредняяCVSS 6,5KEVГотовый эксплойтEPSS 6 %fortinet · fortios21 нояб. 2019 г.
- CVE-2018-916156В плане
Prisma Industriale Checkweigher PrismaWEB 1.21 allows remote attackers to discover the hardcoded prisma password for the prismaweb account b
КритическаяCVSS 9,8Proof of conceptEPSS 57 %prismaindustriale · checkweigher prismaweb31 мар. 2018 г.
- CVE-2018-1543954В плане
Cisco Small Business Switches Privileged Access Vulnerability
КритическаяCVSS 9,8Готовый эксплойтEPSS 50 %cisco · sg200-50 firmware8 нояб. 2018 г.