Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2024

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce188883
Banca
CESPE / CEBRASPE
Órgão
TCE-AC
Ano
2024
Nível
Médio
Cargo
Técnico de Controle Externo - Área: Técnico em Informática
No que se refere à segurança da informação, julgue o item subsecutivo.Referências diretas inseguras a objetos, ou IDOR (insecure direct object reference), são vulnerabilidades resultantes de controle de acesso interrompido em aplicativos da Web. Um tipo de ataque é a passagem de diretório, que é a maneira mais simples de explorar uma vulnerabilidade IDOR, bastando simplesmente alterar o valor de um parâmetro na barra de endereço do navegador.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

IDOR e Path Traversal – Confusão Conceitual

Gabarito: ❌ ERRADO. A afirmação mistura duas vulnerabilidades distintas: IDOR (Insecure Direct Object Reference) e path traversal (passagem de diretório). Embora ambas envolvam manipulação de parâmetros, são ataques diferentes, e a passagem de diretório não é a forma mais simples de explorar IDOR.

A banca testa o conhecimento específico sobre o que é IDOR. O erro está em afirmar que a passagem de diretório é um tipo de ataque que explora IDOR. Na verdade, IDOR ocorre quando um aplicativo expõe referências internas (como IDs numéricos em URLs) e não verifica se o usuário tem permissão para acessar o recurso. Por exemplo, um usuário mal-intencionado altera o parâmetro ?id=123 para ?id=456 e acessa dados de outro usuário sem autorização.

Já a passagem de diretório (directory traversal) explora falhas na validação de caminhos, permitindo que o invasor acesse arquivos fora da raiz do servidor usando sequências como ../. É um tipo de ataque diferente, embora possa estar relacionado a controles de acesso insuficientes.

Critério

IDOR (Insecure Direct Object Reference)

Path Traversal (Passagem de Diretório)

Objeto do ataque

Referência direta a objetos (ex.: IDs em URLs)

Caminhos do sistema de arquivos

Técnica principal

Alteração de parâmetros (ex.: ?id=123 para ?id=456)

Uso de sequências como ../ para navegar em diretórios

Objetivo

Acessar dados de outro usuário sem autorização

Acessar arquivos fora da raiz do servidor

Relação entre si

Vulnerabilidade independente

Vulnerabilidade independente (não é subtipo de IDOR)

NÃO CAIA NESSA!

A banca induz o aluno a confundir os conceitos, associando path traversal como subcategoria de IDOR. Na verdade, são vulnerabilidades independentes: IDOR foca em referências diretas a objetos sem autorização; path traversal foca em navegação arbitrária no sistema de arquivos. Cuidado para não misturar!

❌ ERRADO

A assertiva está incorreta porque:

  • IDOR é explorado alterando parâmetros que referenciam objetos (como IDs), sem verificação de autorização.

  • Passagem de diretório (directory traversal) é uma técnica para acessar arquivos fora da estrutura esperada, usando ../ ou equivalentes, e não é um subtipo de IDOR.

Portanto, a frase "um tipo de ataque é a passagem de diretório, que é a maneira mais simples de explorar uma vulnerabilidade IDOR" é falsa.

Gabarito: ❌ ERRADO.

Link permanente: /questoes/ce188883