Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2025

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce222396
Banca
CESPE / CEBRASPE
Órgão
UNIVESP
Ano
2025
Nível
Superior
Cargo
Supervisor Pedagógico - Área de Atuação 5: Engenheria de Computação e Áreas Afins
Em um computador, a execução remota de código (RCE) geralmente é permitida devido
  1. Aà validação insuficiente de entrada de dados.
  2. Bà segmentação de rede à qual o computador está conectado.
  3. Cao fato de a arquitetura do sistema ser de 64 bits.
  4. Dao fato de o computador possuir sistema de arquivo com RAID.
  5. Eao tipo de gerenciamento seguro de memória.
Revelar gabarito e comentário

GabaritoA — à validação insuficiente de entrada de dados.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Execução Remota de Código (RCE)

Gabarito: letra A. A execução remota de código (RCE) ocorre tipicamente pela exploração de falhas de validação de entrada, como buffer overflow, command injection ou SQL injection, que permitem ao atacante injetar e executar comandos arbitrários no sistema alvo. As demais alternativas referem-se a características que não são causas diretas de RCE.

A banca testa o conhecimento das causas mais comuns de RCE, um conceito fundamental em segurança ofensiva. A validação insuficiente é a principal porta de entrada para ataques de injeção.

Alternativa A — ✅ Correta ⟵ GABARITO

A falta de validação adequada de dados de entrada (user input) é a causa mais frequente de RCE. Quando um programa confia cegamente em dados fornecidos pelo usuário sem sanitizá-los, um atacante pode inserir comandos ou código malicioso que serão interpretados pelo sistema. Exemplos: buffer overflow, command injection, cross-site scripting (XSS) executando JavaScript no cliente – mas o foco é RCE no servidor.

Alternativa B — ❌ Incorreta

A segmentação de rede é uma medida de defesa: divide a rede em zonas para limitar a propagação de ataques. Ela não permite RCE; pelo contrário, ajudar a contê-la.

Alternativa C — ❌ Incorreta

A arquitetura de 64 bits é um detalhe de hardware que não causa RCE. Embora tenha mecanismos de proteção (PAE, NX), a exploração de RCE independe da largura do barramento.

Alternativa D — ❌ Incorreta

RAID (Redundant Array of Independent Disks) é uma técnica de armazenamento para desempenho ou redundância, sem relação direta com RCE.

Alternativa E — ❌ Incorreta

Gerenciamento seguro de memória (ex.: Address Space Layout Randomization – ASLR, DEP) é uma contramedida para dificultar a exploração de RCE, não uma causa. A alternativa inverte o sentido: a falta dele sim poderia facilitar, mas "tipo de gerenciamento seguro" não é causa de RCE.

Gabarito: letra A.

Link permanente: /questoes/ce222396