Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2022
- Código
- ce147239
- Banca
- CESPE / CEBRASPE
- Órgão
- TCE-RJ
- Ano
- 2022
- Nível
- Superior
- Cargo
- Analista de Controle Externo
- CCerto
- EErrado
GabaritoC — Certo
Gabarito: Certo. A descrição apresentada corresponde exatamente ao ataque de SQL Injection: a inserção de comandos SQL maliciosos por meio de inputs do usuário, que são concatenados sem validação ou sanitização nas consultas SQL da aplicação. Isso permite ao atacante manipular o banco de dados, acessar, modificar ou excluir dados indevidamente.
A afirmação está correta e reflete a definição clássica desse tipo de vulnerabilidade, amplamente documentada pela OWASP (Open Web Application Security Project) como uma das mais críticas em aplicações web. O ataque ocorre justamente quando a entrada do usuário é incorporada diretamente a comandos SQL sem o devido tratamento (uso de prepared statements, parameterized queries, validação de entrada, etc.).
Portanto, a aplicação que permite comandos SQL nos inputs e os concatena diretamente está, sim, vulnerável a SQL Injection.
Gabarito: Certo.
Link permanente: /questoes/ce147239