Fallos del tipo CWE-1357

4 resultados

Dependência de componente pouco confiável

A aplicação ou sistema depende de um componente (biblioteca, serviço, hardware ou código de terceiros) sem validar adequadamente sua confiabilidade, origem ou integridade. Isso expõe o software a riscos de código malicioso, comportamento inesperado ou falhas de segurança introduzidas por aquele componente comprometido ou mal desenvolvido.

Ejemplo

Uma aplicação importa uma biblioteca npm abandonada há 3 anos para gerar tokens, sem verificar se foi alterada ou injetada com malware. Quando um atacante compromete o repositório, o código malicioso é executado em produção com os mesmos privilégios da aplicação.

Cómo mitigar

Mantenha inventário de dependências, verifique reputação e atualizações regulares dos componentes, implemente pinagem de versões com hash de integridade, use ferramentas de scanning (como npm audit, Snyk, Dependabot) e revise periodicamente se componentes ainda são mantidos. Para código crítico, faça análise estática ou code review antes da integração.