Weaknesses of type CWE-1104
24 resultsUso de componentes de terceiros não mantidos
É quando um projeto depende de bibliotecas, frameworks ou módulos que não recebem mais atualizações de segurança ou correções do desenvolvedor original. Com o tempo, vulnerabilidades descobertas nessas dependências não são patches, deixando a aplicação exposta a ataques conhecidos.
Uma aplicação web usa uma versão antiga de uma biblioteca de autenticação que não recebe atualizações há 3 anos. Uma CVE é divulgada para aquela versão, mas como o mantenedor abandonou o projeto, não há patch disponível — e qualquer pessoa com conhecimento da falha pode explorar a aplicação.
Audite regularmente as dependências com ferramentas como npm audit, pip check ou OWASP Dependency-Check; remova ou substitua componentes orphans por alternativas ativas; implemente SCA (Software Composition Analysis) no pipeline de CI/CD para detectar dependências desatualizadas automaticamente.