Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2026

Segurança da InformaçãoAtaques e ameaças
Código
ce228186
Banca
CESPE / CEBRASPE
Órgão
SEMA-AM
Ano
2026
Nível
Superior
Cargo
Analista Ambiental - Especialidade: Análise de Redes
Durante análise de uma aplicação web utilizada por certa secretaria estadual de meio ambiente para gerenciamento de autos de infração, a equipe de segurança identificou que campos de formulário não tinham validação adequada no servidor. Foi possível enviar dados contendo comandos de banco de dados por meio de um campo de pesquisa, o que resultou em alteração indevida de registros. Em outro teste, verificou-se que o aplicativo refletia, na resposta HTML, trechos de entrada do usuário sem filtragem, permitindo a inserção de scripts que eram executados no navegador de quem acessava a página. Esses dois achados foram registrados no processo de gestão de vulnerabilidades previsto no SGSI da organização, em conformidade com a NBR ISO/IEC 27001:2013.Considerando ameaças e vulnerabilidades em aplicações web, assinale a opção correta a respeito da classificação das duas falhas descritas na situação hipotética apresentada.
  1. AA primeira falha é um cross-site request forgery, e a segunda, um armazenamento inseguro de dados.
  2. BA primeira falha é uma quebra de autenticação, e a segunda, um injection em diretório LDAP.
  3. CA primeira falha é um armazenamento inseguro de dados, e a segunda, um cross-site request forgery.
  4. DA primeira falha é um cross-site scripting, e a segunda, uma referência insegura a objetos.
  5. EA primeira falha é um SQL injection, e a segunda, um cross-site scripting.
Revelar gabarito e comentário

GabaritoE — A primeira falha é um SQL injection, e a segunda, um cross-site scripting.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Classificação de vulnerabilidades em aplicações web

Gabarito: letra E. A primeira falha descrita (envio de comandos SQL por campo de pesquisa sem validação) é um SQL injection, e a segunda (reflexão de entrada do usuário na resposta HTML sem filtragem, executando scripts no navegador) é um Cross-Site Scripting (XSS). A alternativa E é a única que classifica corretamente ambas.

Vulnerabilidades web (OWASP Top 10)
  • 1SQL Injection
    • Entrada sem validação no servidor
    • Comandos SQL no banco de dados
    • Altera/consulta registros indevidamente
  • 2Cross-Site Scripting (XSS)
    • Refletido
      • Entrada refletida na resposta HTML
      • Sem filtragem/sanitização
      • Script executado no navegador da vítima
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A primeira falha não é CSRF (Cross-Site Request Forgery), que explora a confiança do site no navegador para executar ações não intencionais. A segunda falha não é armazenamento inseguro de dados, mas sim ausência de sanitização de saída.

Alternativa B — ❌ Incorreta

A primeira falha não é quebra de autenticação (falha em validar identidade), e sim injeção de comandos SQL. A segunda não é LDAP injection, pois não envolve consultas a diretórios LDAP.

Alternativa C — ❌ Incorreta

A primeira falha não é armazenamento inseguro de dados; é SQL injection. A segunda falha não é CSRF; é XSS.

Alternativa D — ❌ Incorreta

A primeira falha é SQL injection, não XSS (a primeira permite alteração de registros via comandos SQL; XSS executa scripts no navegador). A segunda falha é XSS, não referência insegura a objetos (que ocorre quando um parâmetro de ID é manipulado para acessar dados não autorizados).

Alternativa E — ✅ Correta ⟵ GABARITO

A primeira falha é exatamente SQL injection: o atacante insere comandos SQL no campo de pesquisa, que é processado pelo servidor sem validação, alterando registros. A segunda falha é Cross-Site Scripting (XSS) refletido: a aplicação inclui a entrada do usuário na resposta HTML sem filtrar, permitindo execução de scripts no navegador da vítima. Ambas estão no OWASP Top 10.

Gabarito: letra E.

Link permanente: /questoes/ce228186