Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos Básicos em Segurança da Informação — CESGRANRIO 2023

Segurança da InformaçãoConceitos Básicos em Segurança da Informação
Código
cg019904
Banca
CESGRANRIO
Órgão
Transpetro
Ano
2023
Nível
Superior
Cargo
Profissional de Nível Superior - Junior: Ênfase: 5: Análise de Sistemas: Segurança Cibernética e da Informação
O Secure Socket Layer Version 3 (SSLv3) já foi amplamente utilizado como protocolo de comunicação segura, principalmente para assegurar a proteção das comunicações entre clientes e servidores Web. Esse protocolo, disponível em várias bibliotecas criptográficas mais antigas, obteve um registro no Common Vulnerabilities and Exposures (CVE) por causa de uma vulnerabilidade na sua criptografia CBC, na qual o preenchimento de cifra de bloco não é determinístico e não é coberto pelo Message Authentication Code (MAC). Essa vulnerabilidade facilita que invasores intermediários obtenham dados supostamente protegidos por meio de um ataque padding-oracle.O ataque padding-oracle também é conhecido como
  1. ALogjam
  2. BHeartbleed
  3. CFMS
  4. DPOODLE
  5. EFREAK
Revelar gabarito e comentário

GabaritoD — POODLE

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Ataque Padding Oracle em SSLv3

Gabarito: letra D. O ataque padding-oracle descrito, que explora a vulnerabilidade no modo CBC do SSLv3 (preenchimento não determinístico e não coberto pelo MAC), é conhecido como POODLE (Padding Oracle On Downgraded Legacy Encryption). É um ataque que permite a um invasor intermediário decriptar dados supostamente protegidos.

1POODLE (SSLv3/CBC)
Padding oracle
Preenchimento não determinístico
Sem cobertura do MAC
2Heartbleed (OpenSSL)
Vazamento de memória
Extensão Heartbeat
3Logjam (Diffie-Hellman)
Rebaixamento para export-grade
4FREAK (RSA-EXPORT)
Chaves RSA fracas
5FMS (RC4)
Fraqueza na geração de chaves
Ataques SSL/TLS
LEVELsoulevel.com.br
Ataques SSL/TLS: POODLE (SSLv3/CBC) (Padding oracle, Preenchimento não determinístico, Sem cobertura do MAC); Heartbleed (OpenSSL) (Vazamento de memória, Extensão Heartbeat); Logjam (Diffie-Hellman) (Rebaixamento para export-grade); FREAK (RSA-EXPORT) (Chaves RSA fracas); FMS (RC4) (Fraqueza na geração de chaves)

Alternativa A — ❌ Incorreta

Logjam é um ataque que explora a fragilidade do protocolo Diffie-Hellman em conexões TLS, permitindo rebaixamento para export-grade criptografia. Não está relacionado a padding oracle.

Alternativa B — ❌ Incorreta

Heartbleed é uma vulnerabilidade na extensão Heartbeat do OpenSSL, que permite vazamento de memória do servidor. Não é um ataque padding-oracle.

Alternativa C — ❌ Incorreta

FMS (Fluhrer, Mantin, Shamir) é um ataque contra o algoritmo RC4, explorando fraquezas na geração de chaves. Não se aplica a CBC nem a padding oracle.

Alternativa D — ✅ Correta ⟵ GABARITO

POODLE é exatamente o ataque padding-oracle contra SSLv3. O nome é um acrônimo para Padding Oracle On Downgraded Legacy Encryption. Corresponde à descrição do enunciado.

Alternativa E — ❌ Incorreta

FREAK (Factoring Attack on RSA-EXPORT Keys) é um ataque que força o uso de chaves RSA fracas (export-grade) em conexões TLS. Não é um ataque padding-oracle.

PEGA ESSA DICA!

Memorize os nomes dos principais ataques a protocolos SSL/TLS: POODLE (SSLv3/CBC), Heartbleed (OpenSSL), Logjam (DH), FREAK (RSA-EXPORT) e FMS (RC4). Em questões de prova, a associação direta entre a descrição e o nome do ataque é o suficiente.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra D

Link permanente: /questoes/cg019904