Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2024
- Código
- ce188272
- Banca
- CESPE / CEBRASPE
- Órgão
- TCE-AC
- Ano
- 2024
- Nível
- Superior
- Cargo
- Analista de Tecnologia da Informação - Área: Gestão de Dados
- CCerto
- EErrado
GabaritoE — Errado
Gabarito: ❌ ERRADO. A afirmação está incorreta pois confunde duas categorias independentes do OWASP Top 10: 'Uso de componentes com vulnerabilidades conhecidas' (Using Components with Known Vulnerabilities) e 'Desserialização insegura' (Insecure Deserialization). A primeira refere-se à utilização de bibliotecas ou frameworks desatualizados, enquanto a segunda trata da desserialização de dados de fontes não confiáveis. Não há relação de causa e efeito entre elas – são riscos distintos.
A banca tenta fazer o candidato acreditar que uma categoria resulta da outra, mas cada uma possui suas próprias causas e mecanismos de exploração. No OWASP Top 10 (2017), 'Using Components with Known Vulnerabilities' é a categoria A9, e 'Insecure Deserialization' é a categoria A8. Em 2021, a lista foi reorganizada, mas a distinção permanece.
A banca mistura dois conceitos autônomos do OWASP Top 10, fazendo parecer que a desserialização é a origem da vulnerabilidade de componentes. Na verdade, são categorias separadas: a primeira é sobre gestão de atualizações; a segunda, sobre validação de dados serializados.
Categoria | Descrição |
|---|---|
Componentes com vulnerabilidades conhecidas | Uso de software desatualizado ou com falhas públicas conhecidas |
Desserialização insegura | Processamento de dados serializados sem validação adequada |
Portanto, a proposição está ERRADA.
Gabarito: ❌ ERRADO.
Link permanente: /questoes/ce188272