Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2023
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce163573
Banca
CESPE / CEBRASPE
Órgão
TC-DF
Ano
2023
Nível
Superior
Cargo
Auditor de Controle Externo – Área Especializada – Especialidade Tecnologia da Informação – Orientação Sistemas de TI
Julgue o item subsequente, relativos às características de vulnerabilidades em aplicações.O ataque de injeção LDAP é restrito ao sistema Active Directory da Microsoft; o sistema OpenLDAP possui filtros nativos contra injeção de código malicioso.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Injeção LDAP
❌ ERRADO. O ataque de injeção LDAP não é restrito ao Active Directory da Microsoft; qualquer implementação LDAP que não valide ou sanitize entradas do usuário está vulnerável, incluindo o OpenLDAP. Além disso, o OpenLDAP não possui filtros nativos que impeçam a injeção — a proteção depende de práticas seguras de codificação, como o uso de consultas parametrizadas ou escape adequado.
A afirmação original comete dois equívocos: primeiro, limita a vulnerabilidade a um único produto (Active Directory); segundo, sugere que o OpenLDAP seria imune por características intrínsecas. Na realidade, a injeção LDAP explora a construção incorreta de consultas LDAP a partir de dados fornecidos pelo usuário, e tanto sistemas Microsoft quanto outras implementações (OpenLDAP, ApacheDS, etc.) podem ser afetados se a aplicação não tratar corretamente as entradas.
NÃO CAIA NESSA!
A banca tenta fazer o candidato acreditar que apenas o Active Directory da Microsoft é alvo de injeção LDAP, e que o OpenLDAP teria proteção nativa. Isso confunde a existência da tecnologia com a segurança da implementação. Lembre-se: a vulnerabilidade está na aplicação que utiliza LDAP, não no servidor LDAP em si.