Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2024
- Código
- ce188271
- Banca
- CESPE / CEBRASPE
- Órgão
- TCE-AC
- Ano
- 2024
- Nível
- Superior
- Cargo
- Analista de Tecnologia da Informação - Área: Gestão de Dados
- CCerto
- EErrado
GabaritoE — Errado
Gabarito: ❌ ERRADO. A afirmação está incorreta: a quebra de controle de acesso (broken access control) é uma falha de autorização, não um ataque que analisa entrada XML. A análise de entrada XML está relacionada a vulnerabilidades como XXE (XML External Entities), que são categorias distintas no OWASP Top 10.
A banca mistura conceitos: o controle de acesso trata de autorização – garantir que um usuário só execute ações permitidas para seu perfil. Já a análise de entrada XML é característica de ataques de injeção ou processamento malicioso de XML, como XXE, que explora parsers XML mal configurados.
O relatório OWASP Top 10 (2021) lista a quebra de controle de acesso como a primeira categoria (A1), enquanto XXE aparece em posições anteriores (em 2017 era A4, em 2021 foi incorporada em categorias mais amplas). Portanto, associar a quebra de controle de acesso à análise de entrada XML é um erro conceitual.
A banca troca a categoria "quebra de controle de acesso" (falha de autorização) por uma característica típica de vulnerabilidades como XXE (análise de entrada XML). O aluno deve lembrar que cada categoria do OWASP Top 10 tem seu foco específico.
✅ Conclusão: O item está ERRADO.
Link permanente: /questoes/ce188271