Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2023

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce163573
Banca
CESPE / CEBRASPE
Órgão
TC-DF
Ano
2023
Nível
Superior
Cargo
Auditor de Controle Externo – Área Especializada – Especialidade Tecnologia da Informação – Orientação Sistemas de TI
Julgue o item subsequente, relativos às características de vulnerabilidades em aplicações.O ataque de injeção LDAP é restrito ao sistema Active Directory da Microsoft; o sistema OpenLDAP possui filtros nativos contra injeção de código malicioso.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Injeção LDAP

ERRADO. O ataque de injeção LDAP não é restrito ao Active Directory da Microsoft; qualquer implementação LDAP que não valide ou sanitize entradas do usuário está vulnerável, incluindo o OpenLDAP. Além disso, o OpenLDAP não possui filtros nativos que impeçam a injeção — a proteção depende de práticas seguras de codificação, como o uso de consultas parametrizadas ou escape adequado.

A afirmação original comete dois equívocos: primeiro, limita a vulnerabilidade a um único produto (Active Directory); segundo, sugere que o OpenLDAP seria imune por características intrínsecas. Na realidade, a injeção LDAP explora a construção incorreta de consultas LDAP a partir de dados fornecidos pelo usuário, e tanto sistemas Microsoft quanto outras implementações (OpenLDAP, ApacheDS, etc.) podem ser afetados se a aplicação não tratar corretamente as entradas.

NÃO CAIA NESSA!

A banca tenta fazer o candidato acreditar que apenas o Active Directory da Microsoft é alvo de injeção LDAP, e que o OpenLDAP teria proteção nativa. Isso confunde a existência da tecnologia com a segurança da implementação. Lembre-se: a vulnerabilidade está na aplicação que utiliza LDAP, não no servidor LDAP em si.

ERRADO.

Link permanente: /questoes/ce163573