Fallos del tipo CWE-1104

24 resultados

Uso de componentes de terceiros não mantidos

A aplicação depende de bibliotecas, frameworks ou módulos de terceiros que não recebem mais atualizações de segurança nem correções de bugs. Quando vulnerabilidades são descobertas nesses componentes, a equipe fica exposta porque não há patches disponíveis ou porque atualizá-los é impraticável.

Ejemplo

Uma aplicação Node.js usa uma versão antiga de um parser XML que tinha 5 anos sem atualização. Um CVE é publicado para injeção XXE justamente nesse parser; como o projeto foi abandonado pelos mantenedores, não há correção e a empresa fica vulnerável indefinidamente.

Cómo mitigar

Audite regularmente dependências com ferramentas como SBOM, retire componentes mortos do inventário e migre para alternativas mantidas ativamente. Implemente política de end-of-life claro para dependências e monitore anúncios de segurança dos projetos que usa.