Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2024

Segurança da InformaçãoAtaques e ameaças
Código
ce188887
Banca
CESPE / CEBRASPE
Órgão
TCE-AC
Ano
2024
Nível
Médio
Cargo
Técnico de Controle Externo - Área: Técnico em Informática
Acerca de ameaças e vulnerabilidades em aplicações, julgue o item subsequente.Um ataque de XSS (cross-site scripting) não tem como alvo direto o próprio aplicativo, mas sim os usuários do aplicativo da Web.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Ataque XSS

✅ CERTO. O ataque XSS (cross-site scripting) tem como alvo direto o navegador do usuário, e não o aplicativo web em si. A afirmação do enunciado está correta.

O XSS explora uma vulnerabilidade na aplicação web para injetar scripts maliciosos que são executados no navegador da vítima. Embora o código malicioso seja entregue pelo servidor (via parâmetros, comentários, etc.), o alvo final é o usuário que acessa a página comprometida. O objetivo pode ser roubar cookies, session tokens, redirecionar para sites falsos ou modificar o conteúdo visualizado.

Conforme documentação do OWASP (citada no tópico sobre segurança em ambientes serverless), os ataques XSS têm como alvo os navegadores, e a execução ocorre no lado cliente. Diferentemente de ataques como SQL Injection ou Command Injection, que visam diretamente o servidor, o XSS age no cliente.

XSS (cross-site scripting)
  • 1Alvo direto
    • Navegador do usuário (cliente)
  • 2Mecanismo
    • Vulnerabilidade na aplicação web
    • Injeção de script malicioso
    • Execução no navegador da vítima
  • 3Objetivos
    • Roubar cookies / session tokens
    • Redirecionar para sites falsos
    • Modificar conteúdo visualizado
  • 4Não é ataque ao servidor
    • Difere de SQL Injection
    • Difere de Command Injection
LEVEL · soulevel.com.br
PEGA ESSA DICA!

Lembre-se: XSS é um ataque ao cliente (navegador), não ao servidor. A injeção ocorre no aplicativo, mas o alvo direto é o usuário. Para ataques ao servidor, pense em SQL Injection, Command Injection, etc. Essa distinção é frequentemente cobrada em concursos.

✅ CERTO.

Link permanente: /questoes/ce188887