Pular para o conteúdo principal

Questão de Programação — JavaScript — FGV 2023

ProgramaçãoJavaScript
Código
fg069604
Banca
FGV
Órgão
SEFAZ-MG
Ano
2023
Nível
Superior
Cargo
Auditor Fiscal da Receita Estadual - Tecnologia da Informação (Tarde)
Assinale a opção que indica o tipo de vulnerabilidade que é geralmente associada à função javascript eval( )
  1. ACross-origin resource sharing (CORS)
  2. BCross-site request forgery (CSRF)
  3. CCross-site scripting (XSS)
  4. DServer-side request forgery (SSRF)
  5. ECross Site History Manipulation (XSHM)
Revelar gabarito e comentário

GabaritoC — Cross-site scripting (XSS)

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Vulnerabilidade eval() em JavaScript

Gabarito: letra C. A função eval() do JavaScript executa uma string como código JavaScript no contexto da página, o que a torna um vetor clássico para Cross-site Scripting (XSS). Quando dados não confiáveis são passados ao eval(), um atacante pode injetar scripts maliciosos que serão executados no navegador da vítima.

A banca testa o conhecimento da relação entre eval() e vulnerabilidades web. O XSS é justamente a capacidade de injetar scripts no lado cliente, e eval() é um dos meios mais conhecidos para isso.

eval() em JavaScript
  • 1Risco principal
    • XSS (Cross-site Scripting)
      • Executa string como código
      • Injeção de script malicioso
  • 2Não relacionados
    • CORS (política de origem)
    • CSRF (ação indesejada autenticada)
    • SSRF (requisição no servidor)
    • XSHM (manipulação de histórico)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

CORS (Cross-Origin Resource Sharing) é uma política de segurança que controla requisições entre diferentes origens, não diretamente relacionada à execução de código via eval().

Alternativa B — ❌ Incorreta

CSRF (Cross-Site Request Forgery) é um ataque que força o usuário a executar ações indesejadas em uma aplicação autenticada, sem relação com a execução de scripts via eval().

Alternativa C — ✅ Correta ⟵ GABARITO

Cross-site Scripting (XSS) permite a injeção de scripts maliciosos em páginas web. eval() é uma das funções que, se utilizada com dados não sanitizados, pode executar código arbitrário, caracterizando XSS.

Alternativa D — ❌ Incorreta

SSRF (Server-Side Request Forgery) é um ataque que explora o servidor para fazer requisições não autorizadas, não ocorrendo no lado cliente com eval().

Alternativa E — ❌ Incorreta

Cross Site History Manipulation (XSHM) é um ataque que manipula o histórico do navegador, sem relação com a função eval().

Gabarito: letra C.

Link permanente: /questoes/fg069604