Questão de Banco de Dados — SQL — CESPE / CEBRASPE 2025
- Código
- ce218969
- Banca
- CESPE / CEBRASPE
- Órgão
- TRF - 6ª REGIÃO
- Ano
- 2025
- Nível
- Superior
- Cargo
- Analista Judiciário – Área: Apoio Especializado – Especialidade: Análise de Dados
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. A afirmação está incorreta. A principal forma de injeção SQL não é a inserção de código no arquivo executável da aplicação, mas sim a inserção de comandos SQL maliciosos em campos de entrada do usuário (como formulários web) que são concatenados diretamente em consultas SQL sem a devida sanitização. O atacante explora falhas na validação da entrada, não a modificação do binário da aplicação.
O trecho do material de apoio explica que, em um ataque de manipulação típico, o atacante altera a instrução SQL inserindo condições como 'x' = 'x' no campo de senha, demonstrando a vulnerabilidade ocorre na entrada de dados, não no executável. Técnicas de proteção incluem uso de prepared statements (variáveis de ligação) e filtragem de entrada, que tratam os dados fornecidos pelo usuário, não o código do programa.
Portanto, a descrição apresentada no enunciado não corresponde à realidade da injeção SQL: o ataque visa a camada de dados, não o código-fonte ou executável da aplicação.
Gabarito: Errado.
Link permanente: /questoes/ce218969