Questão de Segurança da Informação — Ataques e ameaças — FGV 2022
Segurança da Informação›Ataques e ameaças
Código
fg052393
Banca
FGV
Órgão
SEFAZ-AM
Ano
2022
Nível
Superior
Cargo
Analista de Tecnologia da Informação da Fazenda Estadual - Manhã
Um invasor detecta e explora uma vulnerabilidade em um campo de formulário em uma página de uma aplicação Web e, consegue injetar um script malicioso dentro de uma postagem em uma rede social. Isso possibilita que qualquer usuário dessa rede social, ao visualizar tal postagem contaminada, tenha a sua máquina infectada pelo script malicioso, que é executado localmente.A este ataque é dado o nome de
ADatabase Injection.
BXSRF.
CXSS em DOM.
DXSS armazenado.
EXSS refletido.
Revelar gabarito e comentário▾
GabaritoD — XSS armazenado.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ataques Web - Cross-Site Scripting (XSS)
Gabarito: letra D. O ataque descrito consiste em injetar um script malicioso que fica armazenado permanentemente no servidor (postagem em rede social) e é executado por qualquer usuário que visualiza o conteúdo — exatamente a definição de XSS armazenado (Stored XSS). As outras opções representam variações do XSS ou outros ataques, que não se encaixam na persistência do script.
A banca testa a diferença entre os tipos de XSS e outros ataques web. XSS (Cross-Site Scripting) possui três categorias principais: armazenado (stored), refletido (reflected) e baseado em DOM. O armazenado é o único em que o código malicioso é salvo no servidor e atinge todos os visitantes.
NÃO CAIA NESSA!
A confusão mais comum é entre XSS armazenado e XSS refletido. No refletido, o script não é persistente — ele é refletido na resposta do servidor a partir de uma requisição (ex.: parâmetro na URL). No armazenado, o script fica no banco de dados/servidor e infecta qualquer um que carregue o conteúdo. O enunciado deixa claro que o script foi injetado em uma postagem (armazenada) — portanto, é armazenado.
Tipo de Ataque
Persistência do Script
Local de Armazenamento
Execução
XSS Armazenado (Stored)
Permanente
Servidor (banco de dados)
Ao visualizar o conteúdo
XSS Refletido (Reflected)
Temporária (não persistente)
Resposta do servidor (ex.: URL)
Ao clicar em link malicioso
XSS em DOM (DOM-based)
Não armazenado no servidor
Lado do cliente (DOM)
Ao manipular o DOM
XSRF (CSRF)
Não injeta script
N/A
Ao executar ação indesejada autenticada
SQL Injection
Não injeta script
N/A
Ao manipular consultas SQL
XSS (Cross-Site Scripting): Armazenado (Stored) (Script fica no servidor, Atinge todos os visitantes, Postagem em rede social); Refletido (Reflected) (Script na requisição (URL), Não é persistente); DOM-based (Manipulação insegura do DOM, Lado do cliente)
Alternativa A — ❌ Incorreta
Database Injection (SQL Injection) explora vulnerabilidades de consultas SQL, não envolve scripts executados no navegador. O ataque descrito é de classe XSS, não de banco de dados.
Alternativa B — ❌ Incorreta
XSRF (Cross-Site Request Forgery) induz o usuário a executar ações indesejadas em uma aplicação autenticada, sem injetar scripts. Não há armazenamento de script nem execução automática ao visualizar uma postagem.
Alternativa C — ❌ Incorreta
XSS em DOM (DOM-based XSS) ocorre quando o script malicioso é executado no lado do cliente devido a manipulação insegura do DOM, sem que o servidor armazene o código. No caso descrito, o script foi armazenado no servidor (postagem), caracterizando stored XSS.
Alternativa D — ✅ Correta ⟵ GABARITO
XSS armazenado: o script malicioso é injetado em um conteúdo persistente (postagem) e, quando outros usuários acessam esse conteúdo, o navegador executa o script. É exatamente o cenário narrado.
Alternativa E — ❌ Incorreta
XSS refletido: o script é incluído na requisição (ex.: parâmetro de URL) e refletido imediatamente na resposta do servidor, sem ser armazenado. Não há persistência; o script só afeta o usuário que fez a requisição. O enunciado fala de uma postagem visível a todos, o que indica armazenamento.