Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2022

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
fg052391
Banca
FGV
Órgão
SEFAZ-AM
Ano
2022
Nível
Superior
Cargo
Analista de Tecnologia da Informação da Fazenda Estadual - Manhã
Um atacante utilizou um motor de buscas para detectar um website com componentes vulneráveis. Ele verificou que a aplicação dinamicamente incluía scripts externos, e assim conseguiu fazer o upload de um script malicioso hospedado em um site controlado pelo atacante.Esse comprometimento permitiu a alteração e remoção de páginas, bem como o sequestro do servidor para ser utilizado como um bot de DDoS. Por fim, dados foram afetados, com roubo de senhas e informações.A primeira vulnerabilidade explorada, que permitiu todos esses ataques, foi
  1. Axss.
  2. Bremote file inclusion.
  3. Cdefacement.
  4. Dransomware.
  5. Exsrf.
Revelar gabarito e comentário

GabaritoB — remote file inclusion.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Análise de Vulnerabilidade e Gestão de Riscos

Gabarito: letra B — Remote File Inclusion (RFI). O atacante detectou um website que dinamicamente incluía scripts externos e fez upload de um script malicioso hospedado em seu próprio servidor. Essa é a descrição clássica de Remote File Inclusion (RFI), vulnerabilidade em que a aplicação inclui arquivos remotos sem validação adequada, permitindo execução de código arbitrário no servidor.

A banca narra uma sequência de comprometimento: a primeira ação foi a inclusão do script remoto. A partir daí, o atacante alterou/removeu páginas (defacement), usou o servidor como bot de DDoS e roubou dados. Todas essas consequências derivam da RFI inicial.

Alternativa A — ❌ Incorreta

XSS (Cross-Site Scripting): Embora também envolva scripts, o XSS é uma vulnerabilidade client-side: o script malicioso é executado no navegador da vítima, não no servidor. O enunciado diz que a aplicação incluía scripts externos no próprio servidor, o que permite controle total sobre ele — característica de RFI, não de XSS.

Alternativa B — ✅ Correta ⟵ GABARITO

Remote File Inclusion (RFI): A descrição encaixa perfeitamente. O atacante encontrou um ponto da aplicação que permitia incluir arquivos remotos (via parâmetros não filtrados, por exemplo) e hospedou um script malicioso em seu próprio site. Isso deu acesso ao servidor para executar quaisquer comandos, possibilitando as ações seguintes.

Alternativa C — ❌ Incorreta

Defacement é uma consequência do ataque (alteração de páginas), não a vulnerabilidade inicial. O atacante só conseguiu fazer defacement porque explorou a RFI primeiro.

Alternativa D — ❌ Incorreta

Ransomware é um tipo de malware que criptografa dados e exige resgate. O enunciado não menciona criptografia nem pedido de resgate; houve roubo de dados e uso como bot de DDoS, mas o entry point foi a inclusão de script remoto, não a instalação de ransomware.

Alternativa E — ❌ Incorreta

XSRF (Cross-Site Request Forgery): Força a vítima a executar ações indesejadas em uma aplicação autenticada. Não envolve inclusão de scripts externos; o atacante não precisa fazer upload de script algum. RFI é o vetor correto.

PEGA ESSA DICA!

Na prova, distinga RFI de XSS pela execução no servidor (RFI) versus execução no cliente (XSS). No RFI, o código é executado pelo servidor web; no XSS, pelo navegador da vítima. Palavras-chave como “inclusão de arquivos remotos”, “upload de script controlado pelo atacante” apontam para RFI.

Gabarito: letra B — Remote File Inclusion (RFI).

Link permanente: /questoes/fg052391