Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2024
Segurança da Informação›Ataques e ameaças
Código
ce170977
Banca
CESPE / CEBRASPE
Órgão
CNJ
Ano
2024
Nível
Médio
Cargo
Técnico Judiciário - Área Apoio Especializado - Especialidade: Programação de Sistemas
No que se refere a autenticação multifator, OAuth 2.0, cross-site scripting, DNS spoofing e port scanning, julgue o item a seguir.Em um ataque cross-site scripting armazenado, quando um usuário é induzido a clicar um link malicioso, o código injetado é enviado para o site vulnerável, o que reflete o ataque de volta ao navegador do usuário; o navegador, então, executa o código, porque interpreta que ele veio de um servidor confiável.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Cross-Site Scripting (XSS)
Gabarito: ❌ ERRADO. A descrição apresentada não corresponde a um ataque de cross-site scripting armazenado, mas sim a um ataque de cross-site scripting refletido. No XSS armazenado (persistente), o código malicioso é armazenado no servidor (ex.: em um banco de dados, comentário ou perfil) e, quando o usuário acessa a página, o código é servido automaticamente e executado no navegador. Já no XSS refletido (não persistente), o código malicioso está embutido em um link ou parâmetro e é refletido de volta pelo servidor na resposta, sem ser armazenado. O enunciado descreve exatamente o segundo cenário: o usuário clica em um link malicioso, o código é enviado ao site vulnerável e este o reflete de volta ao navegador, que o executa. Portanto, a afirmação está incorreta.
Tipo de XSS
Característica principal
Como o código é executado
Armazenado (Persistente)
Código malicioso fica armazenado no servidor (ex.: banco de dados, comentários).
Executado automaticamente quando o usuário acessa a página vulnerável.
Refletido (Não Persistente)
Código malicioso está embutido em um link ou parâmetro da URL.
Executado quando o usuário clica no link malicioso e o servidor "reflete" o código de volta no navegador.
XSS (Cross-Site Scripting)
1Armazenado (persistente)
Código fica no servidor
Executa ao acessar a página
2Refletido (não persistente)
Código no link/parâmetro
Servidor reflete de volta
LEVEL · soulevel.com.br
NÃO CAIA NESSA!
A banca troca os conceitos de XSS armazenado e refletido. O trecho "reflete o ataque de volta" é a palavra-chave que denuncia o tipo refletido, mas o enunciado o classifica como "armazenado". Memorize: armazenado = código fica no servidor; refletido = código vem do link/parâmetro e é refletido.