Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2024
- Código
- ce188274
- Banca
- CESPE / CEBRASPE
- Órgão
- TCE-AC
- Ano
- 2024
- Nível
- Superior
- Cargo
- Analista de Tecnologia da Informação - Área: Gestão de Dados
- CCerto
- EErrado
GabaritoE — Errado
Gabarito: ❌ ERRADO. A afirmativa está incorreta porque descreve o ataque de SQL Injection, não o XSS. O XSS (Cross-site scripting) é uma vulnerabilidade que permite a injeção de scripts maliciosos em páginas web visualizadas por outros usuários, enquanto a exploração de vulnerabilidades na execução de consultas a banco de dados é característica do SQL Injection.
A banca tenta confundir os dois tipos de ataque, ambos listados no OWASP Top 10. O conteúdo de apoio diferencia: "Cross-Site Scripting (XSS): Injeção de scripts maliciosos em websites confiáveis" e "SQL Injection: Inserção de código malicioso em bancos de dados via SQL".
Ataque | Alvo | Mecanismo | Exemplo de Efeito |
|---|---|---|---|
XSS (Cross-site scripting) | Navegador (front-end) | Injeção de scripts maliciosos em páginas web | Roubo de cookies, redirecionamento |
SQL Injection | Banco de dados (back-end) | Manipulação de consultas SQL | Acesso a dados, exclusão de tabelas |
Lembre-se: XSS ataca o navegador (front-end), injetando scripts; SQL Injection ataca o banco de dados (back-end), manipulando consultas SQL. Na dúvida, pergunte-se: o ataque afeta o que o usuário vê (XSS) ou os dados armazenados (SQL Injection)?
Portanto, o item está Errado.
Link permanente: /questoes/ce188274