SQL Injection
Gabarito: letra B. A vulnerabilidade exemplificada é a injeção de SQL (SQL Injection), que ocorre quando dados fornecidos pelo usuário são interpolados diretamente na construção de comandos SQL sem a devida separação lógica entre dados e instruções. A entrada `10.0.0.1'; DELETE FROM registros; -- demonstra o fechamento prematuro de uma string e a inserção de um comando malicioso de deleção, com o --` comentando o restante da consulta original.
A banca testa o reconhecimento do ataque clássico de SQL Injection, um dos mais conhecidos do OWASP Top 10. A chave está em identificar que a falha é de construção da consulta (interpolação textual), e não de permissões de sistema operacional, método HTTP ou lógica booleana.
Alternativa A — ❌ Incorreta
A injeção de SQL não decorre de falhas de permissões de arquivos temporários do sistema operacional. O ataque explora a ausência de validação/sanitização de entradas na camada de aplicação, não no sistema operacional.
Alternativa B — ✅ Correta ⟵ GABARITO
A descrição corresponde exatamente ao SQL Injection: a aplicação utiliza os parâmetros HTTP diretamente na composição de comandos SQL (interpolação textual) sem usar parâmetros preparados (prepared statements) ou escapar caracteres especiais, permitindo que o atacante injete comandos arbitrários.
Alternativa C — ❌ Incorreta
Não se trata de "parametrização adicional indevida" nem de isolamento entre camada de rede e sistema operacional. O termo correto é falta de parametrização segura (uso de prepared statements ou consultas parametrizadas).
Alternativa D — ❌ Incorreta
O método HTTP (GET ou POST) não é o responsável pela vulnerabilidade. A falha está no tratamento da entrada, independentemente do método utilizado. O HTTP é o protocolo de transporte; a segurança deve ser implementada na aplicação.
Alternativa E — ❌ Incorreta
A entrada fornecida não manipula lógica booleana para tornar uma condição sempre falsa. Pelo contrário, ela fecha uma string, insere um comando `DELETE e usa --` para comentar o resto, executando uma ação destrutiva independentemente de filtros booleanos.
Gabarito: letra B.