Fallos del tipo CWE-830
12 resultadosInclusão de funcionalidade web de fonte não confiável
A aplicação importa ou carrega código, scripts ou componentes web (JavaScript, CSS, bibliotecas) de servidores ou repositórios externos sem validar sua origem ou integridade. Um atacante que controle a fonte ou intercepte a comunicação pode injetar código malicioso que será executado no contexto da aplicação.
Um site carrega jQuery de um CDN público sem verificar a assinatura do arquivo; um atacante compromete o CDN e substitui a biblioteca por uma versão modificada que rouba cookies de sessão dos usuários. Ou uma aplicação importa um pacote npm de um repositório não oficial porque o nome é similar ao original (typosquatting).
Use Subresource Integrity (SRI) para validar hashes de recursos externos, implemente Content Security Policy (CSP) restritiva, mantenha dependências em repositórios confiáveis e auditados, e prefira hospedar bibliotecas críticas localmente. Verifique regularmente a origem e a reputação de todas as dependências.