Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2022

Segurança da InformaçãoAtaques e ameaças
Código
ce147238
Banca
CESPE / CEBRASPE
Órgão
TCE-RJ
Ano
2022
Nível
Superior
Cargo
Analista de Controle Externo
Julgue o item a seguir, quanto às ferramentas e técnicas de exploração de vulnerabilidades em aplicativos web, à Open Web Application Security Project (OWASP) e às ameaças e vulnerabilidades em aplicações web.A característica principal do ataque cross-site scripting (XSS) é que ele é realizado somente de um modo: por meio do envio de códigos JavaScript pelos formulários de cadastro de uma aplicação web com a finalidade de manipular as informações no navegador do usuário.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Cross-Site Scripting (XSS)

Gabarito: Errado. A afirmação está incorreta porque o ataque de cross-site scripting (XSS) não se limita a um único modo de execução, nem exclusivamente a códigos JavaScript enviados por formulários de cadastro. Existem três categorias principais de XSS (Reflected, Stored e DOM-based), cada uma com vetores distintos de injeção. A banca tenta generalizar indevidamente ao usar o termo "somente de um modo".

❌ ERRADO

O XSS consiste na injeção de scripts maliciosos em páginas web visualizadas por outros usuários, explorando a confiança que o navegador deposita no site legítimo. Ao contrário do que o item afirma, as formas de injeção são variadas:

  • XSS Refletido (Reflected): o script malicioso é injetado via parâmetros de URL, formulários de busca ou cabeçalhos HTTP, sendo refletido pelo servidor na resposta. Não requer armazenamento permanente.

  • XSS Armazenado (Stored): o script é persistido no servidor (ex.: comentários, perfis de usuário, posts) e executado quando outros acessam a página. É o caso de envio via formulários de cadastro, mas não é o único.

  • XSS DOM-based: a vulnerabilidade ocorre inteiramente no lado do cliente, manipulando o DOM do navegador a partir de fontes como document.URL ou location.hash, sem interação direta com o servidor.

Além disso, embora JavaScript seja a linguagem mais comum, outros conteúdos executáveis (ActionScript, CSS expressions, etc.) também podem ser explorados.

Tipo de XSS

Vetor de Injeção

Armazenamento no Servidor

Exemplo de Fonte

Refletido

Parâmetros de URL, formulários de busca, cabeçalhos HTTP

Não

Link malicioso enviado por e-mail

Armazenado (Stored)

Comentários, perfis de usuário, posts

Sim

Script em campo de cadastro

DOM-based

document.URL, location.hash, document.referrer

Não (manipula DOM no cliente)

Fragmento de URL

1Refletido
Parâmetros de URL
Formulários de busca
Cabeçalhos HTTP
2Armazenado (Stored)
Comentários
Perfis de usuário
Posts
3DOM-based
document.URL
location.hash
XSS (Cross-Site Scripting)
LEVELsoulevel.com.br
XSS (Cross-Site Scripting): Refletido (Parâmetros de URL, Formulários de busca, Cabeçalhos HTTP); Armazenado (Stored) (Comentários, Perfis de usuário, Posts); DOM-based (document.URL, location.hash)
NÃO CAIA NESSA!

A banca usa o advérbio "somente" para induzir o candidato a pensar que há uma única forma de execução. No entanto, o XSS é um ataque versátil, com múltiplos vetores e classificações, conforme a própria documentação da OWASP.

Portanto, a característica principal do XSS não se restringe a "envio de códigos JavaScript pelos formulários de cadastro". A afirmativa é falsa.

Gabarito: ❌ ERRADO.

Link permanente: /questoes/ce147238