Cross-site scripting (XSS) – identificação
Gabarito: letra C. O ataque descrito é característico de Cross-Site Scripting (XSS), no qual o atacante insere um script malicioso em uma entrada que é refletida na página sem a devida sanitização, executando no navegador da vítima.
A URL fornecida contém um script JavaScript no parâmetro username. Como a aplicação não neutralizou essa entrada, o script foi executado, exibindo um pop-up. Isso confirma a vulnerabilidade XSS.
As demais alternativas:
Path Traversal: explora diretórios para acessar arquivos restritos.
Buffer Overflow: estouro de buffer na memória.
QRLJacking: sequestro de sessão via QR Code.
EAR (Expression Language Injection): injeção em expressões.
Portanto, a alternativa correta é C.
Alternativa A – ❌ Incorreta
Path Traversal (ou Directory Traversal) envolve manipular caminhos de arquivos para acessar diretórios não autorizados. Não há indício de manipulação de caminho na URL fornecida.
Alternativa B – ❌ Incorreta
Buffer Overflow é uma vulnerabilidade de memória onde dados além do limite do buffer são escritos, causando corrupção de memória. Não é o caso de injeção de script via URL.
Alternativa C – ✅ Correta ⟵ GABARITO
Cross-Site Scripting (XSS) permite a injeção de scripts maliciosos em páginas web. O teste realizado com o script no parâmetro username que executou no navegador comprova a existência de XSS refletido.
Alternativa D – ❌ Incorreta
QRLJacking (QR Code Login Jacking) é um ataque que utiliza códigos QR para interceptar sessões de autenticação. Não se aplica ao cenário de injeção via URL.
Alternativa E – ❌ Incorreta
EAR (Expression Language Injection) é uma vulnerabilidade específica de injeção em linguagens de expressão, como Java EL, e não está relacionada à injeção de JavaScript via parâmetros de URL.
Conclusão: O ataque é XSS, resposta C.