Questão de Segurança da Informação — Questões Mescladas de Ameaças aos Sistemas Computacionais — CESPE / CEBRASPE 2023
Segurança da Informação›Questões Mescladas de Ameaças aos Sistemas Computacionais
Código
ce398108
Banca
CESPE / CEBRASPE
Órgão
TC DF
Ano
2023
Cargo
ACE ( )
Julgue o item subsequente, relativo às características de vulnerabilidades em aplicações.
O ataque de injeção LDAP é restrito ao sistema Active Directory da Microsoft; o sistema OpenLDAP possui filtros nativos contra injeção de código malicioso.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Injeção LDAP: escopo e proteção
❌ ERRADO. O ataque de injeção LDAP não é restrito ao Active Directory da Microsoft — ele pode afetar qualquer serviço de diretório que implemente o protocolo LDAP, incluindo o OpenLDAP. A afirmação de que o OpenLDAP possui filtros nativos contra injeção de código malicioso também é incorreta: a vulnerabilidade depende da forma como a aplicação constrói as consultas LDAP, não do servidor de diretório em si.
A injeção LDAP é um tipo de ataque de injeção de código que explora a falta de validação e sanitização das entradas fornecidas pelo usuário. Quando uma aplicação monta uma consulta LDAP concatenando diretamente dados do usuário com a estrutura da consulta, um atacante pode manipular a sintaxe do protocolo para alterar o comportamento da busca, contornar autenticação, obter informações não autorizadas ou até modificar dados no diretório. Esse princípio é o mesmo que fundamenta outros ataques de injeção, como SQL Injection, mas aplicado ao protocolo LDAP.
O protocolo LDAP (Lightweight Directory Access Protocol) é um padrão aberto utilizado para acessar e gerenciar serviços de diretório. O Active Directory da Microsoft é um dos mais conhecidos, mas não é o único: o OpenLDAP é uma implementação de código aberto amplamente utilizada em ambientes Linux e Unix. Ambos são igualmente suscetíveis à injeção LDAP se a aplicação que os utiliza não adotar boas práticas de segurança, como o uso de consultas parametrizadas (prepared statements) e a validação rigorosa das entradas.
A prevenção da injeção LDAP não depende de "filtros nativos" do servidor de diretório, mas sim de práticas de desenvolvimento seguro na aplicação. Isso inclui escapar corretamente os caracteres especiais do LDAP (como *, (, ), \, NUL), usar APIs que permitam a separação entre dados e comandos, e aplicar o princípio do menor privilégio. O OWASP, por exemplo, classifica a injeção LDAP como uma das principais vulnerabilidades em aplicações web e recomenda exatamente essas medidas.
A banca explora aqui uma dupla armadilha: primeiro, a falsa ideia de que a injeção LDAP é exclusiva do Active Directory; segundo, a falsa noção de que o OpenLDAP teria proteção nativa. Na prática, qualquer servidor LDAP — seja o Active Directory, o OpenLDAP ou outro — está vulnerável se a aplicação não tratar adequadamente as entradas do usuário. O que diferencia um ambiente seguro de um inseguro é a implementação da aplicação, não o servidor de diretório.
Injeção LDAP: Escopo (Qualquer serviço de diretório, Active Directory (Microsoft), OpenLDAP (código aberto)); Causa (Falta de validação/sanitização, Concatenação de entrada do usuário); Prevenção (Consultas parametrizadas, Escape de caracteres especiais, Menor privilégio)
NÃO CAIA NESSA!
A banca tenta fazer o candidato acreditar que a injeção LDAP é um problema exclusivo do Active Directory e que o OpenLDAP seria imune por ter "filtros nativos". Isso é uma inversão perigosa: a vulnerabilidade está na aplicação que monta a consulta LDAP, não no servidor de diretório. Qualquer implementação do protocolo LDAP pode ser alvo se a aplicação não validar as entradas. Fique atento: a segurança não vem de "filtros nativos" do servidor, mas de boas práticas de codificação, como consultas parametrizadas e escape de caracteres especiais.