Questão de Segurança da Informação — Ataques a Aplicações Web (XSS, CSRF, SQL Injection etc.) — CESPE / CEBRASPE 2025
Segurança da Informação›Ataques a Aplicações Web (XSS, CSRF, SQL Injection etc.)
Código
ce418142
Banca
CESPE / CEBRASPE
Órgão
BDMG
Ano
2025
Cargo
Ana Desen ( )
Julgue o item subsequente, relativo a ataques em aplicações web e ao firewall pfSense.
XSS (cross-site scripting) é um tipo de ataque classificado como run time execution, em que binários maliciosos são injetados em campos de aplicação web.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
XSS (Cross-Site Scripting) e a classificação "run time execution"
❌ ERRADO. O XSS (cross-site scripting) é um ataque de injeção de scripts (client-side), executados no navegador da vítima, e não é classificado como "run time execution" nem envolve "binários maliciosos". A descrição apresentada no item mistura conceitos de forma incorreta, atribuindo ao XSS características de outros tipos de ataque, como a execução de binários, que é típica de malwares tradicionais.
O XSS é uma vulnerabilidade de segurança em aplicações web que permite a um atacante injetar scripts maliciosos (geralmente JavaScript) em páginas web visualizadas por outros usuários. O objetivo é executar esses scripts no navegador da vítima, dentro do contexto de um site confiável, para roubar cookies, sessões, redirecionar usuários para sites maliciosos ou capturar informações digitadas. O ataque explora a confiança que o usuário tem no site legítimo, e o script é executado no lado do cliente (navegador), não no servidor.
A classificação "run time execution" não é uma categoria padrão para ataques web como o XSS. O termo "run time" (tempo de execução) pode se referir a quando o código é executado, mas não define o tipo de ataque. O XSS é classificado como um ataque de injeção de código (code injection), especificamente uma injeção de scripts no lado do cliente. A menção a "binários maliciosos" também é incorreta, pois o XSS não envolve a execução de binários, mas sim de scripts (código-fonte) que são interpretados pelo navegador.
Para entender melhor, é importante distinguir o XSS de outros ataques:
XSS (Cross-Site Scripting): Injeção de scripts no navegador da vítima. O código malicioso é executado no cliente, podendo roubar cookies, sessões e redirecionar o usuário.
SQL Injection: Injeção de comandos SQL em campos de entrada, permitindo manipular o banco de dados.
CSRF (Cross-Site Request Forgery): Força o navegador autenticado da vítima a executar ações indesejadas, explorando a confiança que o site tem no navegador.
Command Injection: Injeção de comandos do sistema operacional, permitindo execução remota no servidor.
A banca explora a confusão entre o XSS e outros tipos de ataque, especialmente a ideia de "execução de binários" e a classificação "run time execution", que não se aplicam ao XSS. O XSS é um ataque de injeção de scripts, não de execução de binários.
XSS (Cross-Site Scripting): Tipo de ataque (Injeção de scripts (client-side), Executado no navegador da vítima); Objetivo (Roubar cookies/sessões, Redirecionar usuários, Capturar informações); Não é (Run time execution, Binários maliciosos)
Alternativa E — ❌ Incorreta (Gabarito)
A alternativa E (Errado) é o gabarito, pois o item está incorreto. O XSS não é classificado como "run time execution" e não envolve "binários maliciosos". O XSS é um ataque de injeção de scripts (client-side), executados no navegador da vítima. A descrição do item mistura conceitos, atribuindo ao XSS características de outros tipos de ataque, como a execução de binários, que é típica de malwares tradicionais.
SE LIGUE NESSA!
O XSS é um ataque de injeção de scripts, não de execução de binários. A classificação "run time execution" não é uma categoria padrão para ataques web como o XSS.