Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2023
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce163575
Banca
CESPE / CEBRASPE
Órgão
TC-DF
Ano
2023
Nível
Superior
Cargo
Auditor de Controle Externo – Área Especializada – Especialidade Tecnologia da Informação – Orientação Sistemas de TI
Julgue o item subsequente, relativos às características de vulnerabilidades em aplicações.Referências inseguras a objetos permitem aos atacantes ignorar a autorização e acessar recursos diretamente no sistema, por exemplo, o acesso a registros ou a arquivos de banco de dados, conforme a característica do sistema.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoC — Certo
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Referências Inseguras a Objetos (IDOR)
Gabarito: Certo (C). A afirmativa descreve corretamente a vulnerabilidade conhecida como Insecure Direct Object References (IDOR), categoria que integra o OWASP Top 10. Nesse tipo de falha, o atacante consegue acessar objetos (registros, arquivos, etc.) diretamente manipulando parâmetros (ex.: id=123), burlando a autorização do sistema.
A descrição do enunciado — "ignorar a autorização e acessar recursos diretamente no sistema, por exemplo, o acesso a registros ou a arquivos de banco de dados" — é precisa e corresponde exatamente ao conceito de IDOR. A vulnerabilidade existe quando o servidor confia no identificador fornecido pelo usuário sem verificar se aquele usuário tem permissão para acessar o recurso referenciado.