Questão de Segurança da Informação — Ataques e ameaças — CESGRANRIO 2023
Segurança da Informação›Ataques e ameaças
Código
cg017930
Banca
CESGRANRIO
Órgão
AGERIO
Ano
2023
Nível
Superior
Cargo
Analista de Desenvolvimento / Tecnologia da Informação
Aplicações web mal construídas podem conter vulnerabilidades que permitem o vazamento de dados do servidor hospedeiro. Por exemplo, se a aplicação web não fizer a correta sanitização dos dados de entrada, poderá permitir o acesso ao conteúdo de arquivos localizados fora do repositório da aplicação. Nessa situação, suponha que a entrada maliciosa ../../../../etc/passwd seja processada pelo script da aplicação web no servidor, e que a resposta retornada ao navegador seja o conteúdo do arquivo passwd do sistema hospedeiro.Se isso ocorrer, essa aplicação web estará vulnerável ao ataque de
APath Traversal
BSQL Injection
CPhishing
DXSS
ECSRF
Revelar gabarito e comentário▾
GabaritoA — Path Traversal
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Path Traversal (Directory Traversal)
Gabarito: letra A. O ataque descrito explora a falta de sanitização de entrada para acessar arquivos fora do diretório da aplicação, usando sequências como ../ para navegar no sistema de arquivos. Essa técnica é conhecida como Path Traversal (ou Directory Traversal), conforme definido no OWASP Top 10.
Alternativa A — ✅ Correta ⟵ GABARITO
A descrição no enunciado é a definição clássica de Path Traversal: o atacante utiliza caracteres de navegação de diretórios (ex.: ../../etc/passwd) para ler arquivos arbitrários do servidor. É o único tipo de ataque que se encaixa no cenário.
Alternativa B — ❌ Incorreta
SQL Injection envolve a injeção de comandos SQL em consultas ao banco de dados, não a manipulação de caminhos de arquivos. O cenário não menciona banco de dados ou consultas SQL.
Alternativa C — ❌ Incorreta
Phishing é um ataque de engenharia social que visa obter informações confidenciais por meio de mensagens ou sites falsos. Não há qualquer elemento de engano ao usuário ou coleta de credenciais no caso apresentado.
Alternativa D — ❌ Incorreta
Cross-Site Scripting (XSS) é a injeção de scripts maliciosos em páginas web, geralmente para executar código no navegador da vítima. O ataque descrito ocorre no servidor, lendo arquivos locais, sem execução de scripts no navegador.
Alternativa E — ❌ Incorreta
Cross-Site Request Forgery (CSRF) força um navegador autenticado a executar ações indesejadas em um site. Não há qualquer ação não autorizada realizada em nome de um usuário autenticado; o ataque é diretamente ao servidor via manipulação de caminhos.
PEGA ESSA DICA!
Para identificar Path Traversal em provas, lembre-se do uso de sequências como ../ (ponto-ponto-barra) para subir diretórios. Outros indicadores são a leitura de arquivos sensíveis (como /etc/passwd em Linux) e a ausência de validação de entrada.