Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2025

Segurança da InformaçãoAtaques e ameaças
Código
ce214647
Banca
CESPE / CEBRASPE
Órgão
SEFAZ-RJ
Ano
2025
Nível
Superior
Cargo
Auditor Fiscal da Receita Estadual (3ª Categoria) - Conhecimentos Específicos I
De acordo com o OWASP TOP 10, o risco de falha de controle de acesso permite que invasores
  1. Afalsifiquem solicitações a um servidor remoto.
  2. Bdesconsiderem autorizações e executem tarefas como se fossem usuários privilegiados.
  3. Cobtenham acesso a dados confidenciais e não criptografados.
  4. Dexplorem vulnerabilidades em bibliotecas compartilhadas.
  5. Einjetem código malicioso por meio de uma entrada de formulário.
Revelar gabarito e comentário

GabaritoB — desconsiderem autorizações e executem tarefas como se fossem usuários privilegiados.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controle de acesso no OWASP Top 10

Gabarito: letra B. A falha de controle de acesso (Broken Access Control) ocorre quando as verificações de autorização são insuficientes, permitindo que um invasor ignore permissões e execute tarefas como se fosse um usuário privilegiado. Essa é a definição central da categoria, conforme o OWASP.

A banca testa o conhecimento das categorias do OWASP Top 10 e a capacidade de distinguir falhas de controle de acesso de outras vulnerabilidades comuns.

1A01: Controle de acesso
Ignora autorizações
Escalada de privilégio
2A02: Falhas criptográficas
Dados confidenciais expostos
3A03: Injeção
SQL, XSS, código malicioso
4A06: Componentes vulneráveis
Bibliotecas desatualizadas
5A10: SSRF
Falsificação de requisição
OWASP Top 10 — Falhas
LEVELsoulevel.com.br
OWASP Top 10 — Falhas: A01: Controle de acesso (Ignora autorizações, Escalada de privilégio); A02: Falhas criptográficas (Dados confidenciais expostos); A03: Injeção (SQL, XSS, código malicioso); A06: Componentes vulneráveis (Bibliotecas desatualizadas); A10: SSRF (Falsificação de requisição)

Alternativa A — ❌ Incorreta

Falsificar solicitações a um servidor remoto refere-se a Server-Side Request Forgery (SSRF), categorizada separadamente (A10:2021). Não é uma falha de controle de acesso.

Alternativa B — ✅ Correta ⟵ GABARITO

Desconsiderar autorizações e executar tarefas como usuário privilegiado é exatamente o que define a falha de controle de acesso: o invasor age além das permissões concedidas, seja por escalada vertical ou horizontal de privilégios.

Alternativa C — ❌ Incorreta

Obter acesso a dados confidenciais e não criptografados está associado a falhas criptográficas (A02:2021) ou exposição de dados, não ao controle de acesso.

Alternativa D — ❌ Incorreta

Explorar vulnerabilidades em bibliotecas compartilhadas é característico de componentes vulneráveis e desatualizados (A06:2021), outra categoria distinta.

Alternativa E — ❌ Incorreta

Injetar código malicioso por meio de entrada de formulário é uma falha de injeção (A03:2021), como SQL Injection, XSS, etc., e não de controle de acesso.


Gabarito: letra B.

Link permanente: /questoes/ce214647