Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2022

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce147239
Banca
CESPE / CEBRASPE
Órgão
TCE-RJ
Ano
2022
Nível
Superior
Cargo
Analista de Controle Externo
Julgue o item a seguir, quanto às ferramentas e técnicas de exploração de vulnerabilidades em aplicativos web, à Open Web Application Security Project (OWASP) e às ameaças e vulnerabilidades em aplicações web.Caso uma aplicação permita que comandos SQL sejam digitados nos inputs de seus formulários e concatenados diretamente nos comandos SQL da própria aplicação, sem que seja realizada uma validação ou tratamento antecedente, certamente essa aplicação estará vulnerável ao ataque conhecido como SQL Injection.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

SQL Injection – Conceito e Vulnerabilidade

Gabarito: Certo. A descrição apresentada corresponde exatamente ao ataque de SQL Injection: a inserção de comandos SQL maliciosos por meio de inputs do usuário, que são concatenados sem validação ou sanitização nas consultas SQL da aplicação. Isso permite ao atacante manipular o banco de dados, acessar, modificar ou excluir dados indevidamente.

A afirmação está correta e reflete a definição clássica desse tipo de vulnerabilidade, amplamente documentada pela OWASP (Open Web Application Security Project) como uma das mais críticas em aplicações web. O ataque ocorre justamente quando a entrada do usuário é incorporada diretamente a comandos SQL sem o devido tratamento (uso de prepared statements, parameterized queries, validação de entrada, etc.).

Portanto, a aplicação que permite comandos SQL nos inputs e os concatena diretamente está, sim, vulnerável a SQL Injection.

  1. 1Input malicioso
  2. 2Concatenação direta
  3. 3Sem validação/sanitização
  4. 4Manipulação do BD
LEVEL · soulevel.com.br

Gabarito: Certo.

Link permanente: /questoes/ce147239