Auditor Fiscal da Receita Estadual - Tecnologia da Informação (Tarde)
Assinale a opção que indica o tipo de vulnerabilidade que é geralmente associada à função javascript eval( )
ACross-origin resource sharing (CORS)
BCross-site request forgery (CSRF)
CCross-site scripting (XSS)
DServer-side request forgery (SSRF)
ECross Site History Manipulation (XSHM)
Revelar gabarito e comentário▾
GabaritoC — Cross-site scripting (XSS)
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Vulnerabilidade eval() em JavaScript
Gabarito: letra C. A função eval() do JavaScript executa uma string como código JavaScript no contexto da página, o que a torna um vetor clássico para Cross-site Scripting (XSS). Quando dados não confiáveis são passados ao eval(), um atacante pode injetar scripts maliciosos que serão executados no navegador da vítima.
A banca testa o conhecimento da relação entre eval() e vulnerabilidades web. O XSS é justamente a capacidade de injetar scripts no lado cliente, e eval() é um dos meios mais conhecidos para isso.
eval() em JavaScript
1Risco principal
XSS (Cross-site Scripting)
Executa string como código
Injeção de script malicioso
2Não relacionados
CORS (política de origem)
CSRF (ação indesejada autenticada)
SSRF (requisição no servidor)
XSHM (manipulação de histórico)
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
CORS (Cross-Origin Resource Sharing) é uma política de segurança que controla requisições entre diferentes origens, não diretamente relacionada à execução de código via eval().
Alternativa B — ❌ Incorreta
CSRF (Cross-Site Request Forgery) é um ataque que força o usuário a executar ações indesejadas em uma aplicação autenticada, sem relação com a execução de scripts via eval().
Alternativa C — ✅ Correta ⟵ GABARITO
Cross-site Scripting (XSS) permite a injeção de scripts maliciosos em páginas web. eval() é uma das funções que, se utilizada com dados não sanitizados, pode executar código arbitrário, caracterizando XSS.
Alternativa D — ❌ Incorreta
SSRF (Server-Side Request Forgery) é um ataque que explora o servidor para fazer requisições não autorizadas, não ocorrendo no lado cliente com eval().
Alternativa E — ❌ Incorreta
Cross Site History Manipulation (XSHM) é um ataque que manipula o histórico do navegador, sem relação com a função eval().