Weaknesses of type CWE-1395
48 resultsDependência de Componente Terceirizado Vulnerável
Ocorre quando sua aplicação depende de uma biblioteca, framework ou módulo externo que contém vulnerabilidades conhecidas. O risco é que atacantes podem explorar essas falhas no componente terceirizado para comprometer sua aplicação, mesmo que seu código próprio esteja seguro.
Uma aplicação Node.js usa a versão 1.2.0 da biblioteca de serialização 'lodash' que contém um RCE (remote code execution) explorado via desserialização maliciosa. Um atacante envia um payload que executa código arbitrário no servidor, pois a vulnerabilidade está no lodash, não no código da aplicação.
Mantenha inventário atualizado de dependências (use ferramentas como npm audit, pip check, OWASP Dependency-Check), atualize regularmente componentes terceirizados para versões seguras, e implemente verificação contínua de vulnerabilidades em seu pipeline de CI/CD. Considere usar Software Composition Analysis (SCA) para monitorar dependências transitivas.