Questão de Segurança da Informação — Conceitos Básicos em Segurança da Informação — CESGRANRIO 2023
Segurança da Informação›Conceitos Básicos em Segurança da Informação
Código
cg019904
Banca
CESGRANRIO
Órgão
Transpetro
Ano
2023
Nível
Superior
Cargo
Profissional de Nível Superior - Junior: Ênfase: 5: Análise de Sistemas: Segurança Cibernética e da Informação
O Secure Socket Layer Version 3 (SSLv3) já foi amplamente utilizado como protocolo de comunicação segura, principalmente para assegurar a proteção das comunicações entre clientes e servidores Web. Esse protocolo, disponível em várias bibliotecas criptográficas mais antigas, obteve um registro no Common Vulnerabilities and Exposures (CVE) por causa de uma vulnerabilidade na sua criptografia CBC, na qual o preenchimento de cifra de bloco não é determinístico e não é coberto pelo Message Authentication Code (MAC). Essa vulnerabilidade facilita que invasores intermediários obtenham dados supostamente protegidos por meio de um ataque padding-oracle.O ataque padding-oracle também é conhecido como
ALogjam
BHeartbleed
CFMS
DPOODLE
EFREAK
Revelar gabarito e comentário▾
GabaritoD — POODLE
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ataque Padding Oracle em SSLv3
Gabarito: letra D. O ataque padding-oracle descrito, que explora a vulnerabilidade no modo CBC do SSLv3 (preenchimento não determinístico e não coberto pelo MAC), é conhecido como POODLE (Padding Oracle On Downgraded Legacy Encryption). É um ataque que permite a um invasor intermediário decriptar dados supostamente protegidos.
Ataques SSL/TLS: POODLE (SSLv3/CBC) (Padding oracle, Preenchimento não determinístico, Sem cobertura do MAC); Heartbleed (OpenSSL) (Vazamento de memória, Extensão Heartbeat); Logjam (Diffie-Hellman) (Rebaixamento para export-grade); FREAK (RSA-EXPORT) (Chaves RSA fracas); FMS (RC4) (Fraqueza na geração de chaves)
Alternativa A — ❌ Incorreta
Logjam é um ataque que explora a fragilidade do protocolo Diffie-Hellman em conexões TLS, permitindo rebaixamento para export-grade criptografia. Não está relacionado a padding oracle.
Alternativa B — ❌ Incorreta
Heartbleed é uma vulnerabilidade na extensão Heartbeat do OpenSSL, que permite vazamento de memória do servidor. Não é um ataque padding-oracle.
Alternativa C — ❌ Incorreta
FMS (Fluhrer, Mantin, Shamir) é um ataque contra o algoritmo RC4, explorando fraquezas na geração de chaves. Não se aplica a CBC nem a padding oracle.
Alternativa D — ✅ Correta ⟵ GABARITO
POODLE é exatamente o ataque padding-oracle contra SSLv3. O nome é um acrônimo para Padding Oracle On Downgraded Legacy Encryption. Corresponde à descrição do enunciado.
Alternativa E — ❌ Incorreta
FREAK (Factoring Attack on RSA-EXPORT Keys) é um ataque que força o uso de chaves RSA fracas (export-grade) em conexões TLS. Não é um ataque padding-oracle.
PEGA ESSA DICA!
Memorize os nomes dos principais ataques a protocolos SSL/TLS: POODLE (SSLv3/CBC), Heartbleed (OpenSSL), Logjam (DH), FREAK (RSA-EXPORT) e FMS (RC4). Em questões de prova, a associação direta entre a descrição e o nome do ataque é o suficiente.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)