Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2024

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce188460
Banca
CESPE / CEBRASPE
Órgão
TCE-AC
Ano
2024
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Área: Segurança da Informação
Em relação a ameaças e vulnerabilidades em aplicações, julgue o item subsequente.Ao contrário do LDAP injection, em que o invasor pode inserir ou manipular consultas criadas pela aplicação, no SQL injection o invasor pode apenas inserir consultas na aplicação, que são enviadas diretamente para o banco de dados.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

SQL Injection vs LDAP Injection – Comparação Incorreta

Gabarito: ❌ ERRADO. A afirmação estabelece uma diferença equivocada entre SQL injection e LDAP injection. Na verdade, ambos os ataques permitem ao invasor inserir ou manipular consultas criadas pela aplicação, explorando entradas não validadas. A descrição de que no SQL injection o invasor "apenas insere consultas na aplicação, que são enviadas diretamente para o banco de dados" é imprecisa e minimiza a capacidade do ataque.

O erro central está em afirmar que no SQL injection o invasor não pode manipular consultas existentes, quando na realidade ele pode tanto inserir novas consultas quanto modificar as já existentes (por exemplo, adicionando cláusulas WHERE para contornar autenticação). Já o LDAP injection segue princípio semelhante, permitindo manipular consultas LDAP. Portanto, a diferenciação apresentada não procede.

Critério

SQL Injection

LDAP Injection

Capacidade do invasor

Inserir e manipular consultas existentes

Inserir e manipular consultas existentes

Alvo

Banco de dados relacional

Servidor de diretório LDAP

Exemplo de manipulação

Adicionar cláusula WHERE para contornar autenticação

Modificar filtro para acessar dados não autorizados

Natureza do ataque

Ativo (inserção e manipulação)

Ativo (inserção e manipulação)

Injeção de consultas
  • 1SQL injection
    • Inserir consultas
    • Manipular consultas existentes
  • 2LDAP injection
    • Inserir consultas
    • Manipular consultas existentes
LEVEL · soulevel.com.br
NÃO CAIA NESSA!

A banca tenta confundir o candidato ao inverter as capacidades dos dois ataques. O candidato pode achar que SQL injection é apenas inserir consultas (como se fosse uma injeção passiva) e LDAP injection manipular, mas ambos são ativos. Lembre-se: tanto SQL injection quanto LDAP injection permitem manipular consultas, não apenas inserir.

Gabarito: ❌ ERRADO.

Link permanente: /questoes/ce188460