Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2024

Segurança da InformaçãoAtaques e ameaças
Código
ce188274
Banca
CESPE / CEBRASPE
Órgão
TCE-AC
Ano
2024
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Área: Gestão de Dados
Em relação a ameaças e vulnerabilidades em aplicações, julgue o próximo item.XSS (Cross-site scripting) é um método pelo qual um invasor explora vulnerabilidades na maneira como um banco de dados executa consultas de pesquisa.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Cross-site scripting (XSS)

Gabarito: ❌ ERRADO. A afirmativa está incorreta porque descreve o ataque de SQL Injection, não o XSS. O XSS (Cross-site scripting) é uma vulnerabilidade que permite a injeção de scripts maliciosos em páginas web visualizadas por outros usuários, enquanto a exploração de vulnerabilidades na execução de consultas a banco de dados é característica do SQL Injection.

A banca tenta confundir os dois tipos de ataque, ambos listados no OWASP Top 10. O conteúdo de apoio diferencia: "Cross-Site Scripting (XSS): Injeção de scripts maliciosos em websites confiáveis" e "SQL Injection: Inserção de código malicioso em bancos de dados via SQL".

Ataque

Alvo

Mecanismo

Exemplo de Efeito

XSS (Cross-site scripting)

Navegador (front-end)

Injeção de scripts maliciosos em páginas web

Roubo de cookies, redirecionamento

SQL Injection

Banco de dados (back-end)

Manipulação de consultas SQL

Acesso a dados, exclusão de tabelas

Ataques web (OWASP Top 10)
  • 1XSS (Cross-site scripting)
    • Injeção de scripts maliciosos
    • Alvo: navegador (front-end)
    • Afeta o que o usuário vê
  • 2SQL Injection
    • Inserção de código malicioso em SQL
    • Alvo: banco de dados (back-end)
    • Manipula dados armazenados
LEVEL · soulevel.com.br
PEGA ESSA DICA!

Lembre-se: XSS ataca o navegador (front-end), injetando scripts; SQL Injection ataca o banco de dados (back-end), manipulando consultas SQL. Na dúvida, pergunte-se: o ataque afeta o que o usuário vê (XSS) ou os dados armazenados (SQL Injection)?

Portanto, o item está Errado.

Link permanente: /questoes/ce188274