Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2022

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
fg052388
Banca
FGV
Órgão
SEFAZ-AM
Ano
2022
Nível
Superior
Cargo
Analista de Tecnologia da Informação da Fazenda Estadual - Manhã
Ao analisar uma aplicação web, um auditor verificou que ela estava vulnerável a um ataque conhecido como SSRF, uma das vulnerabilidades Top Ten 2021 do OWASP.Caso um invasor consiga explorar tal vulnerabilidade, ele poderá
  1. Aler os conteúdos dos cookies que um navegador armazenou relativos a um dado domínio.
  2. Bexecutar scripts no navegador da vítima, podendo inclusive realizar um sequestro de sessão do usuário.
  3. Cinjetar dados maliciosos no banco de dados da aplicação.
  4. Drealizar requisições não autorizadas a outras localidades por meio do lado servidor dessa aplicação web vulnerável.
  5. Erealizar uma desfiguração em qualquer página da aplicação web vulnerável.
Revelar gabarito e comentário

GabaritoD — realizar requisições não autorizadas a outras localidades por meio do lado servidor dessa aplicação web vulnerável.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Server-Side Request Forgery (SSRF)

Gabarito: letra D. O ataque SSRF (Server-Side Request Forgery) explora a capacidade do servidor da aplicação de fazer requisições a partir de URLs fornecidas pelo usuário sem validação adequada. Conforme o OWASP Top 10 2021, isso permite ao invasor realizar requisições não autorizadas a outras localidades (internas ou externas) utilizando o servidor como intermediário. A alternativa D descreve exatamente essa ação.

Alternativa A — ❌ Incorreta

Descreve a leitura de cookies armazenados no navegador, que é característica de ataques como XSS (Cross-Site Scripting) ou roubo de cookies, não de SSRF.

Alternativa B — ❌ Incorreta

Executar scripts no navegador da vítima é típico de XSS, não de SSRF. SSRF opera no lado do servidor, não no cliente.

Alternativa C — ❌ Incorreta

Injetar dados maliciosos no banco de dados é característico de SQL Injection, não de SSRF.

Alternativa D — ✅ Correta ⟵ GABARITO

Conforme a descrição do OWASP e o contexto técnico, SSRF permite que o servidor da aplicação faça requisições não autorizadas para outros sistemas, explorando a falta de validação de URLs fornecidas pelo usuário.

Alternativa E — ❌ Incorreta

Desfiguração de página (defacement) é uma consequência de ataques como insegurança na configuração ou injeção de conteúdo, mas não é o objetivo primário do SSRF. SSRF foca em acessar recursos internos ou externos via servidor.

NÃO CAIA NESSA!

A banca lista outros ataques conhecidos (XSS, SQLi, defacement) para testar se o candidato sabe distinguir o SSRF. O candidato deve lembrar que SSRF é uma vulnerabilidade de requisição a partir do servidor, e não no lado do cliente ou diretamente sobre o banco de dados.

Gabarito: letra D.

Link permanente: /questoes/fg052388