Weaknesses of type CWE-830
12 resultsInclusão de Funcionalidade Web de Fonte Não Confiável
A aplicação carrega e executa código, scripts ou componentes web (JavaScript, CSS, bibliotecas) de servidores ou fontes externas sem validar sua autenticidade ou integridade. Um atacante pode interceptar, modificar ou substituir o recurso legítimo por código malicioso, comprometendo o navegador ou sessão do usuário.
Um site carrega jQuery direto de um CDN externo sem verificar checksum ou usar Subresource Integrity (SRI). Se o CDN for comprometido ou um atacante fazer MITM, o script malicioso executa com os mesmos privilégios da aplicação e acessa cookies, dados da sessão ou credenciais do usuário.
Use Subresource Integrity (SRI) no atributo integrity de tags script/link; hospede dependências críticas no próprio servidor; implemente Content Security Policy (CSP) restritivo; valide certificados HTTPS e use pinning se aplicável; audite regularmente as fontes externas incluídas.