Questão de Redes de Computadores — Protocolo — CESPE / CEBRASPE 2024
- Código
- ce188888
- Banca
- CESPE / CEBRASPE
- Órgão
- TCE-AC
- Ano
- 2024
- Nível
- Médio
- Cargo
- Técnico de Controle Externo - Área: Técnico em Informática
- CCerto
- EErrado
GabaritoE — Errado
Gabarito: ❌ ERRADO. A afirmação está incorreta porque aplicações Web com backends LDAP não estão imunes à injeção de LDAP; ao contrário, são alvos frequentes se não houver sanitização adequada das entradas. Além disso, os riscos não se limitam à exposição de dados: podem incluir autenticação indevida, escalonamento de privilégios e até comprometimento total do diretório.
O LDAP injection é um ataque à camada de aplicação no qual o atacante insere caracteres especiais em consultas LDAP para manipular a lógica do filtro, similar ao SQL injection. Aplicações web que interagem com servidores LDAP (ex: autenticação, consulta de diretórios) são vulneráveis se os parâmetros não forem validados. A frase "imunes" é falsa. Quanto aos riscos, a exposição de dados é apenas um dos possíveis impactos; o ataque pode permitir bypass de autenticação, acesso não autorizado a recursos, etc.
A banca tenta fazer o candidato acreditar que a injeção de LDAP é limitada e que aplicações web estão imunes. Na verdade, a injeção de LDAP é um ataque real e perigoso, e suas consequências vão além da simples exposição de dados, podendo permitir ações maliciosas como modificação de entradas do diretório e burla de autenticação.
Conclusão: A sentença contém dois erros: (1) a suposta imunidade; (2) a limitação dos riscos. Portanto, o item está ERRADO.
Link permanente: /questoes/ce188888