Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2022
- Código
- ce147238
- Banca
- CESPE / CEBRASPE
- Órgão
- TCE-RJ
- Ano
- 2022
- Nível
- Superior
- Cargo
- Analista de Controle Externo
- CCerto
- EErrado
GabaritoE — Errado
Gabarito: Errado. A afirmação está incorreta porque o ataque de cross-site scripting (XSS) não se limita a um único modo de execução, nem exclusivamente a códigos JavaScript enviados por formulários de cadastro. Existem três categorias principais de XSS (Reflected, Stored e DOM-based), cada uma com vetores distintos de injeção. A banca tenta generalizar indevidamente ao usar o termo "somente de um modo".
O XSS consiste na injeção de scripts maliciosos em páginas web visualizadas por outros usuários, explorando a confiança que o navegador deposita no site legítimo. Ao contrário do que o item afirma, as formas de injeção são variadas:
XSS Refletido (Reflected): o script malicioso é injetado via parâmetros de URL, formulários de busca ou cabeçalhos HTTP, sendo refletido pelo servidor na resposta. Não requer armazenamento permanente.
XSS Armazenado (Stored): o script é persistido no servidor (ex.: comentários, perfis de usuário, posts) e executado quando outros acessam a página. É o caso de envio via formulários de cadastro, mas não é o único.
XSS DOM-based: a vulnerabilidade ocorre inteiramente no lado do cliente, manipulando o DOM do navegador a partir de fontes como document.URL ou location.hash, sem interação direta com o servidor.
Além disso, embora JavaScript seja a linguagem mais comum, outros conteúdos executáveis (ActionScript, CSS expressions, etc.) também podem ser explorados.
Tipo de XSS | Vetor de Injeção | Armazenamento no Servidor | Exemplo de Fonte |
|---|---|---|---|
Refletido | Parâmetros de URL, formulários de busca, cabeçalhos HTTP | Não | Link malicioso enviado por e-mail |
Armazenado (Stored) | Comentários, perfis de usuário, posts | Sim | Script em campo de cadastro |
DOM-based |
| Não (manipula DOM no cliente) | Fragmento de URL |
A banca usa o advérbio "somente" para induzir o candidato a pensar que há uma única forma de execução. No entanto, o XSS é um ataque versátil, com múltiplos vetores e classificações, conforme a própria documentação da OWASP.
Portanto, a característica principal do XSS não se restringe a "envio de códigos JavaScript pelos formulários de cadastro". A afirmativa é falsa.
Gabarito: ❌ ERRADO.
Link permanente: /questoes/ce147238