Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2024

Segurança da InformaçãoAtaques e ameaças
Código
ce188271
Banca
CESPE / CEBRASPE
Órgão
TCE-AC
Ano
2024
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Área: Gestão de Dados
Acerca da segurança de aplicativos web, julgue o item que se segue.Entre os riscos de segurança incluídos no relatório OWASP Top 10, a quebra de controle de acesso é um ataque contra um aplicativo web que analisa a entrada XML.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OWASP Top 10 – Quebra de Controle de Acesso e Entrada XML

Gabarito: ❌ ERRADO. A afirmação está incorreta: a quebra de controle de acesso (broken access control) é uma falha de autorização, não um ataque que analisa entrada XML. A análise de entrada XML está relacionada a vulnerabilidades como XXE (XML External Entities), que são categorias distintas no OWASP Top 10.

A banca mistura conceitos: o controle de acesso trata de autorização – garantir que um usuário só execute ações permitidas para seu perfil. Já a análise de entrada XML é característica de ataques de injeção ou processamento malicioso de XML, como XXE, que explora parsers XML mal configurados.

O relatório OWASP Top 10 (2021) lista a quebra de controle de acesso como a primeira categoria (A1), enquanto XXE aparece em posições anteriores (em 2017 era A4, em 2021 foi incorporada em categorias mais amplas). Portanto, associar a quebra de controle de acesso à análise de entrada XML é um erro conceitual.

OWASP Top 10 (2021)
  • 1A1: Quebra de controle de acesso
    • Falha de autorização
    • Usuário executa ação não permitida
  • 2XXE (XML External Entities)
    • Análise de entrada XML
    • Parser mal configurado
  • 3Relação entre as categorias
    • São distintas (banca misturou)
LEVEL · soulevel.com.br
NÃO CAIA NESSA!

A banca troca a categoria "quebra de controle de acesso" (falha de autorização) por uma característica típica de vulnerabilidades como XXE (análise de entrada XML). O aluno deve lembrar que cada categoria do OWASP Top 10 tem seu foco específico.

✅ Conclusão: O item está ERRADO.

Link permanente: /questoes/ce188271