Weaknesses of type CWE-1221

2 results

Integração Insegura de Componentes com Confiança Implícita

A fraqueza ocorre quando um sistema integra componentes (bibliotecas, módulos, serviços) sem validar adequadamente sua origem, integridade ou comportamento esperado. O desenvolvedor assume que o componente é seguro apenas porque foi obtido de uma fonte aparentemente confiável, sem verificação real — criando um ponto de entrada para código malicioso ou comprometido.

Example

Uma aplicação importa uma biblioteca de um repositório público (npm, pip, Maven) baseada apenas no nome e versão, sem verificar assinatura criptográfica ou checksum, e sem analisar se o componente foi de fato publicado pelo autor esperado. Se o pacote foi comprometido ou substituído por um invasor, o código malicioso é executado com privilégios da aplicação.

How to mitigate

Implemente verificação de integridade de dependências (hashes, assinaturas digitais), use gestores de pacotes com mecanismos de autenticação e autoria (npm audit, pip hash-checking), mantenha um inventário de dependências atualizado e aplique análise estática de segurança em componentes de terceiros antes da integração.