Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — FGV 2022

Segurança da InformaçãoAtaques e ameaças
Código
fg055262
Banca
FGV
Órgão
TCE-TO
Ano
2022
Nível
Superior
Cargo
Auditor de Controle Externo - Tecnologia da Informação
Um analista de TI descobriu que teve sua conta comprometida a partir de um código javascript malicioso num site que está habituado a acessar. Ao analisar a página acessada, identificou que existia uma vulnerabilidade que permitia que tags HTML fossem incorporadas na seção de comentários da página, de maneira permanente.O ataque sofrido na página foi:
  1. ACross-Site Scripting (XSS) refletido;
  2. BCross-Site Scripting (XSS) persistente;
  3. CSQL Injection;
  4. DLDAP Injection;
  5. EDecoy.
Revelar gabarito e comentário

GabaritoB — Cross-Site Scripting (XSS) persistente;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Cross-Site Scripting (XSS) Persistente

Gabarito: letra B. O ataque descrito é um Cross-Site Scripting (XSS) persistente (ou armazenado), pois o código JavaScript malicioso foi inserido permanentemente na seção de comentários do site, sendo executado sempre que a página for acessada. Esse tipo de XSS armazena o script no servidor (ex.: em banco de dados, comentários, perfis) e o entrega a todos os visitantes da página. As demais alternativas referem-se a outros tipos de ataque.

XSS (Cross-Site Scripting)
  • 1Refletido
    • Script na URL/parâmetro
    • Não armazenado
    • Executado uma vez
  • 2Persistente (armazenado)
    • Script no servidor
    • Banco de dados, comentários, perfis
    • Executado a cada acesso
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Cross-Site Scripting (XSS) refletido: o código malicioso não é armazenado permanentemente; ele é refletido na resposta do servidor, geralmente por meio de uma URL ou parâmetro de formulário, e executado apenas no navegador da vítima que acessa o link especialmente criado. No caso do enunciado, o script foi inserido nos comentários de forma persistente, descartando essa hipótese.

Alternativa B — ✅ Correta ⟵ GABARITO

Cross-Site Scripting (XSS) persistente: o script malicioso é armazenado no servidor (por exemplo, em campos de comentários, perfis de usuário ou fóruns) e executado quando outros usuários carregam a página. Isso corresponde exatamente à descrição: "vulnerabilidade permitia que tags HTML fossem incorporadas na seção de comentários da página, de maneira permanente".

Alternativa C — ❌ Incorreta

SQL Injection: ataque que insere comandos SQL maliciosos em campos de entrada para manipular o banco de dados. Embora também envolva injeção, o contexto aqui é a inserção de código JavaScript (HTML/script), não de comandos SQL, portanto não se aplica.

Alternativa D — ❌ Incorreta

LDAP Injection: ataque que insere consultas LDAP maliciosas em campos de entrada, visando manipular diretórios LDAP. Não há relação com scripts JavaScript ou comentários de página.

Alternativa E — ❌ Incorreta

Decoy (isca) não é um tipo de ataque reconhecido em segurança da informação. Termo genérico para chamariz, mas não se enquadra como vetor de ataque específico.

PEGA ESSA DICA!

Para diferenciar XSS refletido de persistente, lembre-se: refletido → script aparece na URL ou resposta imediata (não fica salvo); persistente → script fica armazenado no servidor (ex.: comentários, posts) e afeta todos os visitantes da página.

Link permanente: /questoes/fg055262