Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2022
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
fg052388
Banca
FGV
Órgão
SEFAZ-AM
Ano
2022
Nível
Superior
Cargo
Analista de Tecnologia da Informação da Fazenda Estadual - Manhã
Ao analisar uma aplicação web, um auditor verificou que ela estava vulnerável a um ataque conhecido como SSRF, uma das vulnerabilidades Top Ten 2021 do OWASP.Caso um invasor consiga explorar tal vulnerabilidade, ele poderá
Aler os conteúdos dos cookies que um navegador armazenou relativos a um dado domínio.
Bexecutar scripts no navegador da vítima, podendo inclusive realizar um sequestro de sessão do usuário.
Cinjetar dados maliciosos no banco de dados da aplicação.
Drealizar requisições não autorizadas a outras localidades por meio do lado servidor dessa aplicação web vulnerável.
Erealizar uma desfiguração em qualquer página da aplicação web vulnerável.
Revelar gabarito e comentário▾
GabaritoD — realizar requisições não autorizadas a outras localidades por meio do lado servidor dessa aplicação web vulnerável.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Server-Side Request Forgery (SSRF)
Gabarito: letra D. O ataque SSRF (Server-Side Request Forgery) explora a capacidade do servidor da aplicação de fazer requisições a partir de URLs fornecidas pelo usuário sem validação adequada. Conforme o OWASP Top 10 2021, isso permite ao invasor realizar requisições não autorizadas a outras localidades (internas ou externas) utilizando o servidor como intermediário. A alternativa D descreve exatamente essa ação.
Alternativa A — ❌ Incorreta
Descreve a leitura de cookies armazenados no navegador, que é característica de ataques como XSS (Cross-Site Scripting) ou roubo de cookies, não de SSRF.
Alternativa B — ❌ Incorreta
Executar scripts no navegador da vítima é típico de XSS, não de SSRF. SSRF opera no lado do servidor, não no cliente.
Alternativa C — ❌ Incorreta
Injetar dados maliciosos no banco de dados é característico de SQL Injection, não de SSRF.
Alternativa D — ✅ Correta ⟵ GABARITO
Conforme a descrição do OWASP e o contexto técnico, SSRF permite que o servidor da aplicação faça requisições não autorizadas para outros sistemas, explorando a falta de validação de URLs fornecidas pelo usuário.
Alternativa E — ❌ Incorreta
Desfiguração de página (defacement) é uma consequência de ataques como insegurança na configuração ou injeção de conteúdo, mas não é o objetivo primário do SSRF. SSRF foca em acessar recursos internos ou externos via servidor.
NÃO CAIA NESSA!
A banca lista outros ataques conhecidos (XSS, SQLi, defacement) para testar se o candidato sabe distinguir o SSRF. O candidato deve lembrar que SSRF é uma vulnerabilidade de requisição a partir do servidor, e não no lado do cliente ou diretamente sobre o banco de dados.