Falhas do tipo CWE-830
12 resultadosInclusão de funcionalidade web de fonte não confiável
A aplicação carrega scripts, estilos, componentes ou conteúdo web (HTML, JavaScript, CSS) de um servidor externo sem validar a integridade ou origem. Um atacante pode comprometer esse servidor terceirizado ou interceptar a requisição (ataque man-in-the-middle) para injetar código malicioso que executa no contexto do navegador do usuário.
Um site carrega jQuery diretamente de um CDN externo sem verificação de integridade (subresource integrity). Se o CDN for comprometido ou a conexão interceptada, código malicioso substitui a biblioteca legítima e rouба dados de sessão ou credenciais dos usuários.
Use Subresource Integrity (SRI) com hashes para validar scripts e estilos externos; alterne para servir cópias locais de dependências críticas; implemente Content Security Policy (CSP) para restringir origens permitidas; mantenha e auditalize regularmente a lista de fontes terceirizadas confiáveis.