Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2024
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce188460
Banca
CESPE / CEBRASPE
Órgão
TCE-AC
Ano
2024
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Área: Segurança da Informação
Em relação a ameaças e vulnerabilidades em aplicações, julgue o item subsequente.Ao contrário do LDAP injection, em que o invasor pode inserir ou manipular consultas criadas pela aplicação, no SQL injection o invasor pode apenas inserir consultas na aplicação, que são enviadas diretamente para o banco de dados.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
SQL Injection vs LDAP Injection – Comparação Incorreta
Gabarito: ❌ ERRADO. A afirmação estabelece uma diferença equivocada entre SQL injection e LDAP injection. Na verdade, ambos os ataques permitem ao invasor inserir ou manipular consultas criadas pela aplicação, explorando entradas não validadas. A descrição de que no SQL injection o invasor "apenas insere consultas na aplicação, que são enviadas diretamente para o banco de dados" é imprecisa e minimiza a capacidade do ataque.
O erro central está em afirmar que no SQL injection o invasor não pode manipular consultas existentes, quando na realidade ele pode tanto inserir novas consultas quanto modificar as já existentes (por exemplo, adicionando cláusulas WHERE para contornar autenticação). Já o LDAP injection segue princípio semelhante, permitindo manipular consultas LDAP. Portanto, a diferenciação apresentada não procede.
Critério
SQL Injection
LDAP Injection
Capacidade do invasor
Inserir e manipular consultas existentes
Inserir e manipular consultas existentes
Alvo
Banco de dados relacional
Servidor de diretório LDAP
Exemplo de manipulação
Adicionar cláusula WHERE para contornar autenticação
Modificar filtro para acessar dados não autorizados
Natureza do ataque
Ativo (inserção e manipulação)
Ativo (inserção e manipulação)
Injeção de consultas
1SQL injection
Inserir consultas
Manipular consultas existentes
2LDAP injection
Inserir consultas
Manipular consultas existentes
LEVEL · soulevel.com.br
NÃO CAIA NESSA!
A banca tenta confundir o candidato ao inverter as capacidades dos dois ataques. O candidato pode achar que SQL injection é apenas inserir consultas (como se fosse uma injeção passiva) e LDAP injection manipular, mas ambos são ativos. Lembre-se: tanto SQL injection quanto LDAP injection permitem manipular consultas, não apenas inserir.