Questão de Segurança da Informação — Ataques e ameaças — FGV 2022
Segurança da Informação›Ataques e ameaças
Código
fg055262
Banca
FGV
Órgão
TCE-TO
Ano
2022
Nível
Superior
Cargo
Auditor de Controle Externo - Tecnologia da Informação
Um analista de TI descobriu que teve sua conta comprometida a partir de um código javascript malicioso num site que está habituado a acessar. Ao analisar a página acessada, identificou que existia uma vulnerabilidade que permitia que tags HTML fossem incorporadas na seção de comentários da página, de maneira permanente.O ataque sofrido na página foi:
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Cross-Site Scripting (XSS) Persistente
Gabarito: letra B. O ataque descrito é um Cross-Site Scripting (XSS) persistente (ou armazenado), pois o código JavaScript malicioso foi inserido permanentemente na seção de comentários do site, sendo executado sempre que a página for acessada. Esse tipo de XSS armazena o script no servidor (ex.: em banco de dados, comentários, perfis) e o entrega a todos os visitantes da página. As demais alternativas referem-se a outros tipos de ataque.
XSS (Cross-Site Scripting)
1Refletido
Script na URL/parâmetro
Não armazenado
Executado uma vez
2Persistente (armazenado)
Script no servidor
Banco de dados, comentários, perfis
Executado a cada acesso
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Cross-Site Scripting (XSS) refletido: o código malicioso não é armazenado permanentemente; ele é refletido na resposta do servidor, geralmente por meio de uma URL ou parâmetro de formulário, e executado apenas no navegador da vítima que acessa o link especialmente criado. No caso do enunciado, o script foi inserido nos comentários de forma persistente, descartando essa hipótese.
Alternativa B — ✅ Correta ⟵ GABARITO
Cross-Site Scripting (XSS) persistente: o script malicioso é armazenado no servidor (por exemplo, em campos de comentários, perfis de usuário ou fóruns) e executado quando outros usuários carregam a página. Isso corresponde exatamente à descrição: "vulnerabilidade permitia que tags HTML fossem incorporadas na seção de comentários da página, de maneira permanente".
Alternativa C — ❌ Incorreta
SQL Injection: ataque que insere comandos SQL maliciosos em campos de entrada para manipular o banco de dados. Embora também envolva injeção, o contexto aqui é a inserção de código JavaScript (HTML/script), não de comandos SQL, portanto não se aplica.
Alternativa D — ❌ Incorreta
LDAP Injection: ataque que insere consultas LDAP maliciosas em campos de entrada, visando manipular diretórios LDAP. Não há relação com scripts JavaScript ou comentários de página.
Alternativa E — ❌ Incorreta
Decoy (isca) não é um tipo de ataque reconhecido em segurança da informação. Termo genérico para chamariz, mas não se enquadra como vetor de ataque específico.
PEGA ESSA DICA!
Para diferenciar XSS refletido de persistente, lembre-se: refletido → script aparece na URL ou resposta imediata (não fica salvo); persistente → script fica armazenado no servidor (ex.: comentários, posts) e afeta todos os visitantes da página.