Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2022

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
fg055546
Banca
FGV
Órgão
TJ-DFT
Ano
2022
Nível
Superior
Cargo
Analista Judiciário - Análise de Sistemas
PedidosSemEstresse é uma aplicação Web destinada a digitalizar o processo de pedidos de serviços de um órgão da administração pública. A interface de PedidosSemEstresse utilizada pelos usuários faz chamadas a uma API RESTful e não utiliza facilidades de login único (single sign-on – SSO). Recentemente, o usuário interno João utilizou suas próprias credenciais com privilégios somente de execução de métodos GET para explorar vulnerabilidades e teve acesso direto a API RESTful. Assim, João fez chamadas a métodos POST com sucesso.Com base no OWASP Top Ten, a vulnerabilidade explorada por João é da categoria:
  1. AInjection;
  2. BBroken Access Control;
  3. CSoftware and Data Integrity Failures;
  4. DVulnerable and Outdated Components;
  5. EIdentification and Authentication Failures
Revelar gabarito e comentário

GabaritoB — Broken Access Control;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OWASP Top Ten – Broken Access Control

Gabarito: letra B. O cenário descreve um usuário com permissão apenas para métodos GET que consegue executar POST com sucesso. Isso caracteriza uma falha na autorização: o usuário tinha privilégios limitados, mas conseguiu realizar uma ação não permitida. No OWASP Top Ten 2021, essa vulnerabilidade é classificada como Broken Access Control (A01:2021). A banca testa a compreensão da diferença entre autenticação (quem é o usuário) e autorização (o que ele pode fazer).

O contexto de apoio da aula corrobora: "uma falha de autorização, uma vez que um usuário, que tinha permissão somente para determinada ação, consegue realizar outra ação" – indicando claramente a alternativa B.

Alternativa A — ❌ Incorreta

Injection envolve inserção de comandos maliciosos (SQL, OS, etc.) em entradas da aplicação. Não há qualquer indício de injeção no enunciado: o usuário João usou suas próprias credenciais e explorou diretamente a API, sem manipular parâmetros de entrada.

Alternativa B — ✅ Correta ⟵ GABARITO

Broken Access Control (Controle de Acesso Quebrado) é exatamente a falha em que um usuário consegue executar operações para as quais não possui autorização. João tinha permissão somente para GET e realizou POST – uma violação direta das regras de autorização. A descrição se encaixa perfeitamente nessa categoria do OWASP.

Alternativa C — ❌ Incorreta

Software and Data Integrity Failures (Falhas de Integridade de Software e Dados) referem-se a problemas como atualizações não seguras, pipelines de CI/CD inseguros ou falta de verificação de integridade de dados. Nada no enunciado sugere comprometimento da integridade de software ou dados.

Alternativa D — ❌ Incorreta

Vulnerable and Outdated Components (Componentes Vulneráveis e Desatualizados) trata do uso de bibliotecas, frameworks ou softwares com vulnerabilidades conhecidas. A questão não menciona componentes de terceiros ou versões desatualizadas.

Alternativa E — ❌ Incorreta

Identification and Authentication Failures (Falhas de Identificação e Autenticação) diz respeito a problemas no processo de login, gerenciamento de sessão, senhas fracas, etc. O enunciado informa que João "utilizou suas próprias credenciais" – ele estava autenticado. A falha ocorreu após a autenticação, na fase de autorização. É a pegadinha clássica da banca: confundir autenticação com autorização.

PEGA ESSA DICA!

Na prova, lembre-se: autenticação = "quem é você?"; autorização = "o que você pode fazer?". Sempre que um usuário legítimo consegue executar ações além de suas permissões, o problema é de autorização (Broken Access Control).

Gabarito: letra B

Link permanente: /questoes/fg055546