Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques a Aplicações Web (XSS, CSRF, SQL Injection etc.) — CESPE / CEBRASPE 2025

Segurança da InformaçãoAtaques a Aplicações Web (XSS, CSRF, SQL Injection etc.)
Código
ce418142
Banca
CESPE / CEBRASPE
Órgão
BDMG
Ano
2025
Cargo
Ana Desen ( )

Julgue o item subsequente, relativo a ataques em aplicações web e ao firewall pfSense.

 

XSS (cross-site scripting) é um tipo de ataque classificado como run time execution, em que binários maliciosos são injetados em campos de aplicação web.

  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

XSS (Cross-Site Scripting) e a classificação "run time execution"

❌ ERRADO. O XSS (cross-site scripting) é um ataque de injeção de scripts (client-side), executados no navegador da vítima, e não é classificado como "run time execution" nem envolve "binários maliciosos". A descrição apresentada no item mistura conceitos de forma incorreta, atribuindo ao XSS características de outros tipos de ataque, como a execução de binários, que é típica de malwares tradicionais.

O XSS é uma vulnerabilidade de segurança em aplicações web que permite a um atacante injetar scripts maliciosos (geralmente JavaScript) em páginas web visualizadas por outros usuários. O objetivo é executar esses scripts no navegador da vítima, dentro do contexto de um site confiável, para roubar cookies, sessões, redirecionar usuários para sites maliciosos ou capturar informações digitadas. O ataque explora a confiança que o usuário tem no site legítimo, e o script é executado no lado do cliente (navegador), não no servidor.

A classificação "run time execution" não é uma categoria padrão para ataques web como o XSS. O termo "run time" (tempo de execução) pode se referir a quando o código é executado, mas não define o tipo de ataque. O XSS é classificado como um ataque de injeção de código (code injection), especificamente uma injeção de scripts no lado do cliente. A menção a "binários maliciosos" também é incorreta, pois o XSS não envolve a execução de binários, mas sim de scripts (código-fonte) que são interpretados pelo navegador.

Para entender melhor, é importante distinguir o XSS de outros ataques:

  • XSS (Cross-Site Scripting): Injeção de scripts no navegador da vítima. O código malicioso é executado no cliente, podendo roubar cookies, sessões e redirecionar o usuário.

  • SQL Injection: Injeção de comandos SQL em campos de entrada, permitindo manipular o banco de dados.

  • CSRF (Cross-Site Request Forgery): Força o navegador autenticado da vítima a executar ações indesejadas, explorando a confiança que o site tem no navegador.

  • Command Injection: Injeção de comandos do sistema operacional, permitindo execução remota no servidor.

A banca explora a confusão entre o XSS e outros tipos de ataque, especialmente a ideia de "execução de binários" e a classificação "run time execution", que não se aplicam ao XSS. O XSS é um ataque de injeção de scripts, não de execução de binários.

1Tipo de ataque
Injeção de scripts (client-side)
Executado no navegador da vítima
2Objetivo
Roubar cookies/sessões
Redirecionar usuários
Capturar informações
3Não é
Run time execution
Binários maliciosos
XSS (Cross-Site Scripting)
LEVELsoulevel.com.br
XSS (Cross-Site Scripting): Tipo de ataque (Injeção de scripts (client-side), Executado no navegador da vítima); Objetivo (Roubar cookies/sessões, Redirecionar usuários, Capturar informações); Não é (Run time execution, Binários maliciosos)

Alternativa E — ❌ Incorreta (Gabarito)

A alternativa E (Errado) é o gabarito, pois o item está incorreto. O XSS não é classificado como "run time execution" e não envolve "binários maliciosos". O XSS é um ataque de injeção de scripts (client-side), executados no navegador da vítima. A descrição do item mistura conceitos, atribuindo ao XSS características de outros tipos de ataque, como a execução de binários, que é típica de malwares tradicionais.

SE LIGUE NESSA!

O XSS é um ataque de injeção de scripts, não de execução de binários. A classificação "run time execution" não é uma categoria padrão para ataques web como o XSS.

Gabarito: E (Errado).

Link permanente: /questoes/ce418142