Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — FGV 2022

Segurança da InformaçãoAtaques e ameaças
Código
fg052393
Banca
FGV
Órgão
SEFAZ-AM
Ano
2022
Nível
Superior
Cargo
Analista de Tecnologia da Informação da Fazenda Estadual - Manhã
Um invasor detecta e explora uma vulnerabilidade em um campo de formulário em uma página de uma aplicação Web e, consegue injetar um script malicioso dentro de uma postagem em uma rede social. Isso possibilita que qualquer usuário dessa rede social, ao visualizar tal postagem contaminada, tenha a sua máquina infectada pelo script malicioso, que é executado localmente.A este ataque é dado o nome de
  1. ADatabase Injection.
  2. BXSRF.
  3. CXSS em DOM.
  4. DXSS armazenado.
  5. EXSS refletido.
Revelar gabarito e comentário

GabaritoD — XSS armazenado.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Ataques Web - Cross-Site Scripting (XSS)

Gabarito: letra D. O ataque descrito consiste em injetar um script malicioso que fica armazenado permanentemente no servidor (postagem em rede social) e é executado por qualquer usuário que visualiza o conteúdo — exatamente a definição de XSS armazenado (Stored XSS). As outras opções representam variações do XSS ou outros ataques, que não se encaixam na persistência do script.

A banca testa a diferença entre os tipos de XSS e outros ataques web. XSS (Cross-Site Scripting) possui três categorias principais: armazenado (stored), refletido (reflected) e baseado em DOM. O armazenado é o único em que o código malicioso é salvo no servidor e atinge todos os visitantes.

NÃO CAIA NESSA!

A confusão mais comum é entre XSS armazenado e XSS refletido. No refletido, o script não é persistente — ele é refletido na resposta do servidor a partir de uma requisição (ex.: parâmetro na URL). No armazenado, o script fica no banco de dados/servidor e infecta qualquer um que carregue o conteúdo. O enunciado deixa claro que o script foi injetado em uma postagem (armazenada) — portanto, é armazenado.

Tipo de Ataque

Persistência do Script

Local de Armazenamento

Execução

XSS Armazenado (Stored)

Permanente

Servidor (banco de dados)

Ao visualizar o conteúdo

XSS Refletido (Reflected)

Temporária (não persistente)

Resposta do servidor (ex.: URL)

Ao clicar em link malicioso

XSS em DOM (DOM-based)

Não armazenado no servidor

Lado do cliente (DOM)

Ao manipular o DOM

XSRF (CSRF)

Não injeta script

N/A

Ao executar ação indesejada autenticada

SQL Injection

Não injeta script

N/A

Ao manipular consultas SQL

1Armazenado (Stored)
Script fica no servidor
Atinge todos os visitantes
Postagem em rede social
2Refletido (Reflected)
Script na requisição (URL)
Não é persistente
3DOM-based
Manipulação insegura do DOM
Lado do cliente
XSS (Cross-Site Scripting)
LEVELsoulevel.com.br
XSS (Cross-Site Scripting): Armazenado (Stored) (Script fica no servidor, Atinge todos os visitantes, Postagem em rede social); Refletido (Reflected) (Script na requisição (URL), Não é persistente); DOM-based (Manipulação insegura do DOM, Lado do cliente)

Alternativa A — ❌ Incorreta

Database Injection (SQL Injection) explora vulnerabilidades de consultas SQL, não envolve scripts executados no navegador. O ataque descrito é de classe XSS, não de banco de dados.

Alternativa B — ❌ Incorreta

XSRF (Cross-Site Request Forgery) induz o usuário a executar ações indesejadas em uma aplicação autenticada, sem injetar scripts. Não há armazenamento de script nem execução automática ao visualizar uma postagem.

Alternativa C — ❌ Incorreta

XSS em DOM (DOM-based XSS) ocorre quando o script malicioso é executado no lado do cliente devido a manipulação insegura do DOM, sem que o servidor armazene o código. No caso descrito, o script foi armazenado no servidor (postagem), caracterizando stored XSS.

Alternativa D — ✅ Correta ⟵ GABARITO

XSS armazenado: o script malicioso é injetado em um conteúdo persistente (postagem) e, quando outros usuários acessam esse conteúdo, o navegador executa o script. É exatamente o cenário narrado.

Alternativa E — ❌ Incorreta

XSS refletido: o script é incluído na requisição (ex.: parâmetro de URL) e refletido imediatamente na resposta do servidor, sem ser armazenado. Não há persistência; o script só afeta o usuário que fez a requisição. O enunciado fala de uma postagem visível a todos, o que indica armazenamento.

Gabarito: letra D.

Link permanente: /questoes/fg052393