Questão de Segurança da Informação — Ataques e ameaças — FGV 2023
Segurança da Informação›Ataques e ameaças
Código
fg069592
Banca
FGV
Órgão
SEFAZ-MG
Ano
2023
Nível
Superior
Cargo
Auditor Fiscal da Receita Estadual - Tecnologia da Informação (Tarde)
Durante uma análise de logs no Servidor B encontrou-se o seguinte registro:Identificou-se também que o campo mensagem é utilizado na composição do site e seu conteúdo aparece como parte do html dele.A seguinte opção é consistente com um ataque que geraria um log deste tipo:
ADistributed Denial of Service.
BSQL Injection
CCross-site Scripting ou XSS.
DMan in the middle.
EPhishing.
Revelar gabarito e comentário▾
GabaritoC — Cross-site Scripting ou XSS.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ataques e Ameaças: Cross-site Scripting (XSS)
Gabarito: letra C. O registro de log apresentado exibe a injeção de uma tag <script> contendo um comando document.write para carregar um iframe externo, o que caracteriza um ataque de Cross-site Scripting (XSS). Esse tipo de vulnerabilidade ocorre quando uma aplicação web recebe dados de um usuário e os insere no HTML da página sem a devida sanitização ou codificação, permitindo que o navegador da vítima execute scripts maliciosos injetados pelo atacante.
O enunciado informa que o campo "mensagem" é refletido diretamente no conteúdo do site. Quando um atacante manipula esse parâmetro para incluir código JavaScript, ele consegue executar ações no contexto do navegador do usuário que acessa a página, como o carregamento de conteúdos ocultos (iframes) ou o roubo de cookies de sessão.
Alternativa A — ❌ Incorreta
O ataque de Distributed Denial of Service (DDoS) tem como objetivo sobrecarregar um sistema ou serviço, tornando-o inacessível aos usuários legítimos através de múltiplas fontes de tráfego. Não envolve a injeção de scripts em campos de entrada para execução no navegador.
Alternativa B — ❌ Incorreta
O SQL Injection consiste na inserção de comandos SQL maliciosos em campos de entrada para manipular consultas ao banco de dados. Embora também seja um ataque de injeção, o alvo é o banco de dados no servidor, e não o navegador do usuário final via renderização de HTML.
Alternativa C — ✅ Correta ⟵ GABARITO
O XSS ocorre justamente pela falha em tratar dados de entrada que são posteriormente exibidos na página. A injeção de tags <script> no parâmetro "mensagem" é o exemplo clássico desse ataque, onde o navegador da vítima interpreta o código injetado como parte legítima da página.
Alternativa D — ❌ Incorreta
O Man-in-the-Middle (MitM) é uma técnica de interceptação de comunicações entre duas partes, sem que elas saibam. O atacante se posiciona no meio do fluxo de dados para espionar ou modificar a troca de informações, o que é distinto da injeção de scripts em páginas web.
Alternativa E — ❌ Incorreta
O Phishing é uma técnica de engenharia social que utiliza comunicações falsificadas (e-mails, mensagens) para enganar usuários e obter informações confidenciais. Embora o XSS possa ser usado para redirecionar usuários a páginas de phishing, o log em questão descreve a técnica de injeção de código, não a fraude por comunicação enganosa.
PEGA ESSA DICA!
Para identificar ataques de injeção em logs, observe o conteúdo dos parâmetros: se encontrar tags HTML ou comandos de script (<script>, alert(), onerror), a suspeita recai sobre XSS. Se encontrar comandos de banco de dados (SELECT, UNION, ' OR 1=1), a suspeita recai sobre SQL Injection.