Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2024

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce188891
Banca
CESPE / CEBRASPE
Órgão
TCE-AC
Ano
2024
Nível
Médio
Cargo
Técnico de Controle Externo - Área: Técnico em Informática
Acerca de ameaças e vulnerabilidades em aplicações, julgue o item subsequente.Para que um ataque de cross-site request forgery funcione em aplicações web, basta que a vítima tenha conectado, em algum momento, sua conta original ao disparar a requisição maliciosa.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Cross-Site Request Forgery (CSRF)

Gabarito: ❌ ERRADO. A afirmação está incorreta. Para que um ataque de CSRF funcione, não basta que a vítima tenha se autenticado "em algum momento"; é necessário que a vítima esteja com a sessão ativa no momento em que a requisição maliciosa é disparada. O ataque explora a confiança que o site deposita no navegador da vítima, mas apenas se o cookie de sessão ou token de autenticação ainda for válido e estiver sendo enviado na requisição.

O CSRF (Cross-Site Request Forgery) é um tipo de ataque em que o invasor faz com que o navegador da vítima envie uma requisição não intencional para uma aplicação web na qual a vítima está autenticada. A condição central é que a vítima já tenha uma sessão ativa (por exemplo, cookie de login não expirado) no site alvo. Se a vítima apenas tiver feito login em momento anterior, mas a sessão já tiver expirado ou o token de autenticação tiver sido removido, o ataque não terá efeito, pois a requisição não carregará as credenciais necessárias para ser considerada legítima.

  1. 1Vítima autenticada no site alvo
  2. 2Sessão ativa (cookie/token válido)
  3. 3Navegador envia requisição maliciosa
  4. 4Servidor processa como legítima
LEVEL · soulevel.com.br
NÃO CAIA NESSA!

A banca tenta confundir ao usar a expressão "em algum momento", que dá a falsa impressão de que o simples fato de ter feito login uma vez no passado seria suficiente. Na prática, o CSRF exige que a sessão esteja ativa no instante do disparo — caso contrário, a ação maliciosa não será autorizada pelo servidor.

Portanto, a afirmativa é ERRADA (alternativa E).

Link permanente: /questoes/ce188891