Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2022
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
fg052391
Banca
FGV
Órgão
SEFAZ-AM
Ano
2022
Nível
Superior
Cargo
Analista de Tecnologia da Informação da Fazenda Estadual - Manhã
Um atacante utilizou um motor de buscas para detectar um website com componentes vulneráveis. Ele verificou que a aplicação dinamicamente incluía scripts externos, e assim conseguiu fazer o upload de um script malicioso hospedado em um site controlado pelo atacante.Esse comprometimento permitiu a alteração e remoção de páginas, bem como o sequestro do servidor para ser utilizado como um bot de DDoS. Por fim, dados foram afetados, com roubo de senhas e informações.A primeira vulnerabilidade explorada, que permitiu todos esses ataques, foi
Axss.
Bremote file inclusion.
Cdefacement.
Dransomware.
Exsrf.
Revelar gabarito e comentário▾
GabaritoB — remote file inclusion.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Análise de Vulnerabilidade e Gestão de Riscos
Gabarito: letra B — Remote File Inclusion (RFI). O atacante detectou um website que dinamicamente incluía scripts externos e fez upload de um script malicioso hospedado em seu próprio servidor. Essa é a descrição clássica de Remote File Inclusion (RFI), vulnerabilidade em que a aplicação inclui arquivos remotos sem validação adequada, permitindo execução de código arbitrário no servidor.
A banca narra uma sequência de comprometimento: a primeira ação foi a inclusão do script remoto. A partir daí, o atacante alterou/removeu páginas (defacement), usou o servidor como bot de DDoS e roubou dados. Todas essas consequências derivam da RFI inicial.
Alternativa A — ❌ Incorreta
XSS (Cross-Site Scripting): Embora também envolva scripts, o XSS é uma vulnerabilidade client-side: o script malicioso é executado no navegador da vítima, não no servidor. O enunciado diz que a aplicação incluía scripts externos no próprio servidor, o que permite controle total sobre ele — característica de RFI, não de XSS.
Alternativa B — ✅ Correta ⟵ GABARITO
Remote File Inclusion (RFI): A descrição encaixa perfeitamente. O atacante encontrou um ponto da aplicação que permitia incluir arquivos remotos (via parâmetros não filtrados, por exemplo) e hospedou um script malicioso em seu próprio site. Isso deu acesso ao servidor para executar quaisquer comandos, possibilitando as ações seguintes.
Alternativa C — ❌ Incorreta
Defacement é uma consequência do ataque (alteração de páginas), não a vulnerabilidade inicial. O atacante só conseguiu fazer defacement porque explorou a RFI primeiro.
Alternativa D — ❌ Incorreta
Ransomware é um tipo de malware que criptografa dados e exige resgate. O enunciado não menciona criptografia nem pedido de resgate; houve roubo de dados e uso como bot de DDoS, mas o entry point foi a inclusão de script remoto, não a instalação de ransomware.
Alternativa E — ❌ Incorreta
XSRF (Cross-Site Request Forgery): Força a vítima a executar ações indesejadas em uma aplicação autenticada. Não envolve inclusão de scripts externos; o atacante não precisa fazer upload de script algum. RFI é o vetor correto.
PEGA ESSA DICA!
Na prova, distinga RFI de XSS pela execução no servidor (RFI) versus execução no cliente (XSS). No RFI, o código é executado pelo servidor web; no XSS, pelo navegador da vítima. Palavras-chave como “inclusão de arquivos remotos”, “upload de script controlado pelo atacante” apontam para RFI.