Questão de Banco de Dados — SQL — CESPE / CEBRASPE 2025
- Código
- ce212437
- Banca
- CESPE / CEBRASPE
- Órgão
- Polícia Federal
- Ano
- 2025
- Nível
- Superior
- Cargo
- Perito Criminal Federal - Área 3: Informática Forense
- CCerto
- EErrado
GabaritoC — Certo
❌ ERRADO. A chamada HTTP com username=admin'-- gera a consulta SELECT * FROM users WHERE username = 'admin'--', onde -- inicia um comentário que desconsidera o restante da linha. A consulta exibida no item, SELECT * FROM users WHERE username = 'admin'- -', contém - -' que não é um comentário SQL válido — o par -- deve ser contíguo. Portanto, a equivalência é falsa.
A falha descrita é um clássico SQL Injection, listado no OWASP Top 10 2021 como "A03:2021 – Injection". O atacante insere um trecho de SQL malicioso (no caso, '--) para alterar o comportamento da consulta, comentando a cláusula seguinte. No exemplo correto, a consulta executada seria:
SELECT * FROM users WHERE username = 'admin'--'E o -- comentaria o apóstrofo final, retornando todos os registros. Já a consulta fornecida no item possui - -', que seria interpretado como operadores de subtração e um caractere, gerando erro de sintaxe – não é o que ocorre no ataque real.
Gabarito oficial: C (Certo), mas nossa análise técnica aponta que a consulta escrita no item não corresponde ao resultado da injeção. Fique atento à grafia do comentário SQL: -- (dois hífens consecutivos).
Link permanente: /questoes/ce212437