Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2024

Segurança da InformaçãoAtaques e ameaças
Código
ce170977
Banca
CESPE / CEBRASPE
Órgão
CNJ
Ano
2024
Nível
Médio
Cargo
Técnico Judiciário - Área Apoio Especializado - Especialidade: Programação de Sistemas
No que se refere a autenticação multifator, OAuth 2.0, cross-site scripting, DNS spoofing e port scanning, julgue o item a seguir.Em um ataque cross-site scripting armazenado, quando um usuário é induzido a clicar um link malicioso, o código injetado é enviado para o site vulnerável, o que reflete o ataque de volta ao navegador do usuário; o navegador, então, executa o código, porque interpreta que ele veio de um servidor confiável.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Cross-Site Scripting (XSS)

Gabarito: ❌ ERRADO. A descrição apresentada não corresponde a um ataque de cross-site scripting armazenado, mas sim a um ataque de cross-site scripting refletido. No XSS armazenado (persistente), o código malicioso é armazenado no servidor (ex.: em um banco de dados, comentário ou perfil) e, quando o usuário acessa a página, o código é servido automaticamente e executado no navegador. Já no XSS refletido (não persistente), o código malicioso está embutido em um link ou parâmetro e é refletido de volta pelo servidor na resposta, sem ser armazenado. O enunciado descreve exatamente o segundo cenário: o usuário clica em um link malicioso, o código é enviado ao site vulnerável e este o reflete de volta ao navegador, que o executa. Portanto, a afirmação está incorreta.

Tipo de XSS

Característica principal

Como o código é executado

Armazenado (Persistente)

Código malicioso fica armazenado no servidor (ex.: banco de dados, comentários).

Executado automaticamente quando o usuário acessa a página vulnerável.

Refletido (Não Persistente)

Código malicioso está embutido em um link ou parâmetro da URL.

Executado quando o usuário clica no link malicioso e o servidor "reflete" o código de volta no navegador.

XSS (Cross-Site Scripting)
  • 1Armazenado (persistente)
    • Código fica no servidor
    • Executa ao acessar a página
  • 2Refletido (não persistente)
    • Código no link/parâmetro
    • Servidor reflete de volta
LEVEL · soulevel.com.br
NÃO CAIA NESSA!

A banca troca os conceitos de XSS armazenado e refletido. O trecho "reflete o ataque de volta" é a palavra-chave que denuncia o tipo refletido, mas o enunciado o classifica como "armazenado". Memorize: armazenado = código fica no servidor; refletido = código vem do link/parâmetro e é refletido.

Gabarito: ❌ ERRADO.

Link permanente: /questoes/ce170977