Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2023

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce163575
Banca
CESPE / CEBRASPE
Órgão
TC-DF
Ano
2023
Nível
Superior
Cargo
Auditor de Controle Externo – Área Especializada – Especialidade Tecnologia da Informação – Orientação Sistemas de TI
Julgue o item subsequente, relativos às características de vulnerabilidades em aplicações.Referências inseguras a objetos permitem aos atacantes ignorar a autorização e acessar recursos diretamente no sistema, por exemplo, o acesso a registros ou a arquivos de banco de dados, conforme a característica do sistema.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Referências Inseguras a Objetos (IDOR)

Gabarito: Certo (C). A afirmativa descreve corretamente a vulnerabilidade conhecida como Insecure Direct Object References (IDOR), categoria que integra o OWASP Top 10. Nesse tipo de falha, o atacante consegue acessar objetos (registros, arquivos, etc.) diretamente manipulando parâmetros (ex.: id=123), burlando a autorização do sistema.

A descrição do enunciado — "ignorar a autorização e acessar recursos diretamente no sistema, por exemplo, o acesso a registros ou a arquivos de banco de dados" — é precisa e corresponde exatamente ao conceito de IDOR. A vulnerabilidade existe quando o servidor confia no identificador fornecido pelo usuário sem verificar se aquele usuário tem permissão para acessar o recurso referenciado.

  1. 1Usuário envia requisição
  2. 2Manipula parâmetroEx.: GET /usuario?id=123
  3. 3Servidor confia no ID
  4. 4[-] Acessa recurso sem autorização
LEVEL · soulevel.com.br

CERTO.

Link permanente: /questoes/ce163575