Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — CESGRANRIO 2023

Segurança da InformaçãoAtaques e ameaças
Código
cg019868
Banca
CESGRANRIO
Órgão
Transpetro
Ano
2023
Nível
Superior
Cargo
Profissional de Nível Superior - Junior: Ênfase: 4: Análise de Sistemas - Infraestrutura
Um tipo de problema comum que ocorre em aplicações web é quando a aplicação não neutraliza adequadamente uma entrada fornecida como argumento na sua URL de acesso, e esse argumento é utilizado para compor uma página que será servida para o usuário da aplicação.Nesse contexto, um especialista em segurança realizou um teste e confirmou a existência de um problema desse tipo.Para isso, ele introduziu a seguinte URL:http://www.exemplo.com/app.php?username=<Script Language="Javascript">alert("Você pode ser atacado!");</Script> Como resultado desse teste de comprovação do especialista, o navegador apresentou uma janela pop-up com a mensagem de alerta Você pode ser atacado! na página da aplicação testada. Esse teste comprova que essa aplicação web está vulnerável ao ataque de
  1. APath Traversal
  2. BBuffer Overflow
  3. CXSS
  4. DQRLJacking
  5. EEAR
Revelar gabarito e comentário

GabaritoC — XSS

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Cross-site scripting (XSS) – identificação

Gabarito: letra C. O ataque descrito é característico de Cross-Site Scripting (XSS), no qual o atacante insere um script malicioso em uma entrada que é refletida na página sem a devida sanitização, executando no navegador da vítima.

A URL fornecida contém um script JavaScript no parâmetro username. Como a aplicação não neutralizou essa entrada, o script foi executado, exibindo um pop-up. Isso confirma a vulnerabilidade XSS.

As demais alternativas:

  • Path Traversal: explora diretórios para acessar arquivos restritos.

  • Buffer Overflow: estouro de buffer na memória.

  • QRLJacking: sequestro de sessão via QR Code.

  • EAR (Expression Language Injection): injeção em expressões.

Portanto, a alternativa correta é C.

Alternativa A – ❌ Incorreta

Path Traversal (ou Directory Traversal) envolve manipular caminhos de arquivos para acessar diretórios não autorizados. Não há indício de manipulação de caminho na URL fornecida.

Alternativa B – ❌ Incorreta

Buffer Overflow é uma vulnerabilidade de memória onde dados além do limite do buffer são escritos, causando corrupção de memória. Não é o caso de injeção de script via URL.

Alternativa C – ✅ Correta ⟵ GABARITO

Cross-Site Scripting (XSS) permite a injeção de scripts maliciosos em páginas web. O teste realizado com o script no parâmetro username que executou no navegador comprova a existência de XSS refletido.

Alternativa D – ❌ Incorreta

QRLJacking (QR Code Login Jacking) é um ataque que utiliza códigos QR para interceptar sessões de autenticação. Não se aplica ao cenário de injeção via URL.

Alternativa E – ❌ Incorreta

EAR (Expression Language Injection) é uma vulnerabilidade específica de injeção em linguagens de expressão, como Java EL, e não está relacionada à injeção de JavaScript via parâmetros de URL.

Conclusão: O ataque é XSS, resposta C.

Link permanente: /questoes/cg019868