Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2021
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce130591
Banca
CESPE / CEBRASPE
Órgão
TJ-RJ
Ano
2021
Nível
Superior
Cargo
Analista Judiciário - Analista de Segurança da Informação
Uma aplicação web pode ser atacada por meio da exploração de vulnerabilidades, como, por exemplo, quando os dados fornecidos pelos usuários não são validados, filtrados ou mesmo limpos pela aplicação; pela não renovação dos identificadores de sessão após o processo de autenticação ter sido bem-sucedido; pela elevação de privilégios, atuando como usuário sem autenticação, ou como administrador, mas tendo perfil de usuário regular. Aplicações com essas características são vulneráveis à falha deI injeção;II quebra de autenticação;III quebra de controle de acesso.Assinale a opção correta
AApenas o item I está certo.
BApenas o item III está certo.
CApenas os itens I e II estão certos.
DApenas os itens II e III estão certos
ETodos os itens estão certos.
Revelar gabarito e comentário▾
GabaritoE — Todos os itens estão certos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Vulnerabilidades em Aplicações Web – OWASP Top 10
Gabarito: letra E. Todos os itens (I, II e III) estão corretos. A descrição do enunciado mapeia exatamente três categorias do OWASP Top 10: dados não validados caracterizam injeção; a não renovação de sessão após autenticação caracteriza quebra de autenticação; e a elevação de privilégios (sem autenticação ou com perfil inadequado) caracteriza quebra de controle de acesso. Portanto, as três falhas estão presentes.
Característica descrita
Falha (OWASP)
Item
Dados não validados/filtrados/limpos
Injeção (A1)
I
Não renovação de sessão após login
Quebra de autenticação (A2)
II
Elevação de privilégios sem autenticação ou com perfil restrito
Quebra de controle de acesso (A5)
III
Item I — ✅ Correto
Dados fornecidos pelo usuário sem validação, filtro ou limpeza são a porta de entrada para ataques de injeção (SQL, NoSQL, OS Command, etc.). Essa é a categoria A1 do OWASP Top 10 – Injection. A descrição encaixa perfeitamente.
Item II — ✅ Correto
A não renovação dos identificadores de sessão após autenticação bem-sucedida configura quebra de autenticação (A2 – Broken Authentication). Sessões estáticas permitem session fixation e session hijacking, comprometendo a identidade do usuário.
Item III — ✅ Correto
A elevação de privilégios (agir como administrador sem ser, ou como usuário autenticado sem permissão) é exatamente a quebra de controle de acesso (A5 – Broken Access Control). O usuário consegue realizar operações não autorizadas.
Alternativa A — ❌ Incorreta
Afirma que apenas o item I está certo, mas os itens II e III também estão corretos. A combinação é incompleta.
Alternativa B — ❌ Incorreta
Afirma que apenas o item III está certo, ignorando os itens I e II, que são igualmente válidos.
Alternativa C — ❌ Incorreta
Afirma que apenas os itens I e II estão certos, mas o item III também está correto.
Alternativa D — ❌ Incorreta
Afirma que apenas os itens II e III estão certos, mas o item I também está correto.
Alternativa E — ✅ Correta ⟵ GABARITO
Todos os itens (I, II e III) estão corretos, conforme demonstrado. A alternativa E é a única que contempla integralmente as falhas descritas.
PEGA ESSA DICA!
No OWASP Top 10, associe: dados não confiáveis a um interpretador = injeção; problemas com sessão/autenticação = quebra de autenticação; autorização inadequada = quebra de controle de acesso. Memorize esses três pilares para questões de vulnerabilidades web.