Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2025
Segurança da Informação›Ataques e ameaças
Código
ce214647
Banca
CESPE / CEBRASPE
Órgão
SEFAZ-RJ
Ano
2025
Nível
Superior
Cargo
Auditor Fiscal da Receita Estadual (3ª Categoria) - Conhecimentos Específicos I
De acordo com o OWASP TOP 10, o risco de falha de controle de acesso permite que invasores
Afalsifiquem solicitações a um servidor remoto.
Bdesconsiderem autorizações e executem tarefas como se fossem usuários privilegiados.
Cobtenham acesso a dados confidenciais e não criptografados.
Dexplorem vulnerabilidades em bibliotecas compartilhadas.
Einjetem código malicioso por meio de uma entrada de formulário.
Revelar gabarito e comentário▾
GabaritoB — desconsiderem autorizações e executem tarefas como se fossem usuários privilegiados.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Controle de acesso no OWASP Top 10
Gabarito: letra B. A falha de controle de acesso (Broken Access Control) ocorre quando as verificações de autorização são insuficientes, permitindo que um invasor ignore permissões e execute tarefas como se fosse um usuário privilegiado. Essa é a definição central da categoria, conforme o OWASP.
A banca testa o conhecimento das categorias do OWASP Top 10 e a capacidade de distinguir falhas de controle de acesso de outras vulnerabilidades comuns.
OWASP Top 10 — Falhas: A01: Controle de acesso (Ignora autorizações, Escalada de privilégio); A02: Falhas criptográficas (Dados confidenciais expostos); A03: Injeção (SQL, XSS, código malicioso); A06: Componentes vulneráveis (Bibliotecas desatualizadas); A10: SSRF (Falsificação de requisição)
Alternativa A — ❌ Incorreta
Falsificar solicitações a um servidor remoto refere-se a Server-Side Request Forgery (SSRF), categorizada separadamente (A10:2021). Não é uma falha de controle de acesso.
Alternativa B — ✅ Correta ⟵ GABARITO
Desconsiderar autorizações e executar tarefas como usuário privilegiado é exatamente o que define a falha de controle de acesso: o invasor age além das permissões concedidas, seja por escalada vertical ou horizontal de privilégios.
Alternativa C — ❌ Incorreta
Obter acesso a dados confidenciais e não criptografados está associado a falhas criptográficas (A02:2021) ou exposição de dados, não ao controle de acesso.
Alternativa D — ❌ Incorreta
Explorar vulnerabilidades em bibliotecas compartilhadas é característico de componentes vulneráveis e desatualizados (A06:2021), outra categoria distinta.
Alternativa E — ❌ Incorreta
Injetar código malicioso por meio de entrada de formulário é uma falha de injeção (A03:2021), como SQL Injection, XSS, etc., e não de controle de acesso.