Falhas do tipo CWE-1395
48 resultadosDependência de Componente Terceirizado Vulnerável
Ocorre quando uma aplicação depende de uma biblioteca, framework ou componente externo que contém vulnerabilidades conhecidas e não corrigidas. O risco é que qualquer falha de segurança no componente terceirizado se propaga automaticamente para toda aplicação que o utiliza, sem que o desenvolvedor precise fazer nada — basta estar usando a versão afetada.
Uma API Node.js usa a versão 2.5.0 da biblioteca 'express-validator' que tem RCE documentada. Mesmo que o código da API esteja bem escrito, um atacante explora a vulnerabilidade no validator e consegue executar comandos no servidor. O time de desenvolvimento sequer precisava conhecer esse detalhe — a falha está lá, herdada.
Mantenha sempre um inventário (SBOM) das dependências e suas versões, configure alertas de CVE para components já em uso, aplique patches regularmente, e revise periodicamente quais bibliotecas são realmente necessárias. Ferramentas como 'npm audit', 'pip-audit' ou 'OWASP Dependency-Check' automatizam a detecção.