Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2025

Segurança da InformaçãoAtaques e ameaças
Código
ce214633
Banca
CESPE / CEBRASPE
Órgão
SEFAZ-RJ
Ano
2025
Nível
Superior
Cargo
Auditor Fiscal da Receita Estadual (3ª Categoria) - Conhecimentos Específicos I
Um sistema de consulta a registros de rede, disponível em uma intranet corporativa, recebe parâmetros de entrada a partir de requisições HTTP e utiliza-os na composição de comandos de consulta ao seu repositório de dados. Durante um teste de vulnerabilidades relacionadas a ataques contra aplicações, a seguinte entrada foi fornecida por um programa testador no parâmetro de consulta de endereço IP da aplicação:10.0.0.1'; DELETE FROM registros; --Após o envio da requisição, um comportamento indesejado ocorreu e verificou-se que o artifício poderia ser objetivamente usado em um ataque real.Em relação à situação hipotética apresentada, assinale a opção correta.
  1. AO ataque foi viabilizado por uma falha do sistema operacional relacionada ao controle de permissões de arquivos temporários, o que permitiu a execução arbitrária de comandos de manipulação de dados pelo usuário remoto.
  2. BA vulnerabilidade decorre do uso de interpolação textual sem mecanismos de separação lógica entre dados e comandos, o que permite a injeção de código no interpretador de consultas.
  3. CO ataque caracteriza uma parametrização adicional indevida, viabilizada pela ausência de isolamento entre a camada de rede e o sistema operacional.
  4. DO uso do método HTTP para envio de dados é incorreto, o que impede o tratamento seguro de entradas potencialmente maliciosas.
  5. EA entrada fornecida manipula a lógica booleana da cláusula de filtragem, o que resulta em uma condição sempre falsa e instrui incorretamente o sistema sobre como manusear os dados.
Revelar gabarito e comentário

GabaritoB — A vulnerabilidade decorre do uso de interpolação textual sem mecanismos de separação lógica entre dados e comandos, o que permite a injeção de código no interpretador de consultas.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

SQL Injection

Gabarito: letra B. A vulnerabilidade exemplificada é a injeção de SQL (SQL Injection), que ocorre quando dados fornecidos pelo usuário são interpolados diretamente na construção de comandos SQL sem a devida separação lógica entre dados e instruções. A entrada `10.0.0.1'; DELETE FROM registros; -- demonstra o fechamento prematuro de uma string e a inserção de um comando malicioso de deleção, com o --` comentando o restante da consulta original.

A banca testa o reconhecimento do ataque clássico de SQL Injection, um dos mais conhecidos do OWASP Top 10. A chave está em identificar que a falha é de construção da consulta (interpolação textual), e não de permissões de sistema operacional, método HTTP ou lógica booleana.

Alternativa A — ❌ Incorreta

A injeção de SQL não decorre de falhas de permissões de arquivos temporários do sistema operacional. O ataque explora a ausência de validação/sanitização de entradas na camada de aplicação, não no sistema operacional.

Alternativa B — ✅ Correta ⟵ GABARITO

A descrição corresponde exatamente ao SQL Injection: a aplicação utiliza os parâmetros HTTP diretamente na composição de comandos SQL (interpolação textual) sem usar parâmetros preparados (prepared statements) ou escapar caracteres especiais, permitindo que o atacante injete comandos arbitrários.

Alternativa C — ❌ Incorreta

Não se trata de "parametrização adicional indevida" nem de isolamento entre camada de rede e sistema operacional. O termo correto é falta de parametrização segura (uso de prepared statements ou consultas parametrizadas).

Alternativa D — ❌ Incorreta

O método HTTP (GET ou POST) não é o responsável pela vulnerabilidade. A falha está no tratamento da entrada, independentemente do método utilizado. O HTTP é o protocolo de transporte; a segurança deve ser implementada na aplicação.

Alternativa E — ❌ Incorreta

A entrada fornecida não manipula lógica booleana para tornar uma condição sempre falsa. Pelo contrário, ela fecha uma string, insere um comando `DELETE e usa --` para comentar o resto, executando uma ação destrutiva independentemente de filtros booleanos.


Gabarito: letra B.

Link permanente: /questoes/ce214633