Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2024

Segurança da InformaçãoAtaques e ameaças
Código
ce188272
Banca
CESPE / CEBRASPE
Órgão
TCE-AC
Ano
2024
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Área: Gestão de Dados
Acerca da segurança de aplicativos web, julgue o item que se segue.O uso de componentes com vulnerabilidades conhecidas é uma das categorias de riscos de segurança do OWASP Top 10 que resulta da desserialização de dados de fontes não confiáveis.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança de aplicativos web – OWASP Top 10

Gabarito: ❌ ERRADO. A afirmação está incorreta pois confunde duas categorias independentes do OWASP Top 10: 'Uso de componentes com vulnerabilidades conhecidas' (Using Components with Known Vulnerabilities) e 'Desserialização insegura' (Insecure Deserialization). A primeira refere-se à utilização de bibliotecas ou frameworks desatualizados, enquanto a segunda trata da desserialização de dados de fontes não confiáveis. Não há relação de causa e efeito entre elas – são riscos distintos.

A banca tenta fazer o candidato acreditar que uma categoria resulta da outra, mas cada uma possui suas próprias causas e mecanismos de exploração. No OWASP Top 10 (2017), 'Using Components with Known Vulnerabilities' é a categoria A9, e 'Insecure Deserialization' é a categoria A8. Em 2021, a lista foi reorganizada, mas a distinção permanece.

NÃO CAIA NESSA!

A banca mistura dois conceitos autônomos do OWASP Top 10, fazendo parecer que a desserialização é a origem da vulnerabilidade de componentes. Na verdade, são categorias separadas: a primeira é sobre gestão de atualizações; a segunda, sobre validação de dados serializados.

Categoria

Descrição

Componentes com vulnerabilidades conhecidas

Uso de software desatualizado ou com falhas públicas conhecidas

Desserialização insegura

Processamento de dados serializados sem validação adequada

Portanto, a proposição está ERRADA.

Gabarito: ❌ ERRADO.

Link permanente: /questoes/ce188272