Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — CESGRANRIO 2023

Segurança da InformaçãoAtaques e ameaças
Código
cg017930
Banca
CESGRANRIO
Órgão
AGERIO
Ano
2023
Nível
Superior
Cargo
Analista de Desenvolvimento / Tecnologia da Informação
Aplicações web mal construídas podem conter vulnerabilidades que permitem o vazamento de dados do servidor hospedeiro. Por exemplo, se a aplicação web não fizer a correta sanitização dos dados de entrada, poderá permitir o acesso ao conteúdo de arquivos localizados fora do repositório da aplicação. Nessa situação, suponha que a entrada maliciosa ../../../../etc/passwd seja processada pelo script da aplicação web no servidor, e que a resposta retornada ao navegador seja o conteúdo do arquivo passwd do sistema hospedeiro.Se isso ocorrer, essa aplicação web estará vulnerável ao ataque de
  1. APath Traversal
  2. BSQL Injection
  3. CPhishing
  4. DXSS
  5. ECSRF
Revelar gabarito e comentário

GabaritoA — Path Traversal

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Path Traversal (Directory Traversal)

Gabarito: letra A. O ataque descrito explora a falta de sanitização de entrada para acessar arquivos fora do diretório da aplicação, usando sequências como ../ para navegar no sistema de arquivos. Essa técnica é conhecida como Path Traversal (ou Directory Traversal), conforme definido no OWASP Top 10.

Alternativa A — ✅ Correta ⟵ GABARITO

A descrição no enunciado é a definição clássica de Path Traversal: o atacante utiliza caracteres de navegação de diretórios (ex.: ../../etc/passwd) para ler arquivos arbitrários do servidor. É o único tipo de ataque que se encaixa no cenário.

Alternativa B — ❌ Incorreta

SQL Injection envolve a injeção de comandos SQL em consultas ao banco de dados, não a manipulação de caminhos de arquivos. O cenário não menciona banco de dados ou consultas SQL.

Alternativa C — ❌ Incorreta

Phishing é um ataque de engenharia social que visa obter informações confidenciais por meio de mensagens ou sites falsos. Não há qualquer elemento de engano ao usuário ou coleta de credenciais no caso apresentado.

Alternativa D — ❌ Incorreta

Cross-Site Scripting (XSS) é a injeção de scripts maliciosos em páginas web, geralmente para executar código no navegador da vítima. O ataque descrito ocorre no servidor, lendo arquivos locais, sem execução de scripts no navegador.

Alternativa E — ❌ Incorreta

Cross-Site Request Forgery (CSRF) força um navegador autenticado a executar ações indesejadas em um site. Não há qualquer ação não autorizada realizada em nome de um usuário autenticado; o ataque é diretamente ao servidor via manipulação de caminhos.

PEGA ESSA DICA!

Para identificar Path Traversal em provas, lembre-se do uso de sequências como ../ (ponto-ponto-barra) para subir diretórios. Outros indicadores são a leitura de arquivos sensíveis (como /etc/passwd em Linux) e a ausência de validação de entrada.

Gabarito: letra A — Path Traversal.

Link permanente: /questoes/cg017930