cwe-798 hardcoded credentials

Всё по теме «cwe-798 hardcoded credentials» на форуме Codeby.net. Обсуждений: 2. Разборы, инструменты и практика по информационной безопасности.
  1. Сергей Попов

    Статья CVE-2026-42869: Hardcoded JWT Secret в SOCFortress CoPilot - подделка admin-токенов и захват SIEM-платформы

    Файл backend/app/auth/utils.py, строка 28. Именно здесь в SOCFortress CoPilot лежал захардкоженный JWT-секрет, который давал неаутентифицированному атакующему полный admin-доступ к платформе управления SIEM, SOAR и EDR. Тот же секрет продублирован в .env.example и попадал в каждый дефолтный...
  2. Сергей Попов

    Статья CVE-2026-45631: Dokploy уязвимость - захват PaaS-платформы через hardcoded secret и поддельный JWT

    CVSS 10.0 из 10.0. Максимальный балл. Одна строка в исходном коде Dokploy - better-auth-secret-123456789 - превращает каждую дефолтную инсталляцию этой self-hosted PaaS-платформы в pre-auth RCE. Неаутентифицированный атакующий подделывает JWT для верификации email, получает сессию администратора...