Pular para o conteúdo principal

Questão de Arquitetura de Software — Ciclo de Vida — FGV 2024

Arquitetura de SoftwareCiclo de Vida
Código
fg089873
Banca
FGV
Órgão
Prefeitura de Cuiabá - MT
Ano
2024
Nível
Superior
Cargo
Auditor Fiscal Tributário da Receita Municipal - Tecnologia da Informação (Tarde)
O desenvolvimento seguro é a prática de integrar segurança em todas as fases do ciclo de vida do software, prevenindo vulnerabilidades e protegendo dados. Um tipo de vulnerabilidade web, bastante explorada por hackers, permite que códigos maliciosos sejam inseridos nessas páginas para roubar informações sensíveis, redirecionar usuários a sites falsos, ou manipular o conteúdo da página de outras formas.Assinale a opção que apresenta o tipo de vulnerabilidade descrita no texto acima.
  1. ALFI – Local File Inclusion
  2. BRFI – Remote File Inclusion
  3. CXSS - Cross-Site Scripting
  4. DSQL Injection
  5. EFPD – Full Path Disclosure
Revelar gabarito e comentário

GabaritoC — XSS - Cross-Site Scripting

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Vulnerabilidades Web: Cross-Site Scripting (XSS)

Gabarito: letra C. O texto descreve exatamente o ataque de Cross-Site Scripting (XSS), que permite a inserção de scripts maliciosos em páginas web para roubo de informações, redirecionamento ou manipulação de conteúdo. As demais alternativas são vulnerabilidades distintas: LFI/RFI (inclusão de arquivos), SQL Injection (ataque ao banco de dados) e FPD (exposição de caminhos).

A banca testa o conhecimento básico das vulnerabilidades web mais comuns. O XSS ocorre quando o aplicativo não valida ou escapa adequadamente as entradas do usuário, permitindo que código (JavaScript) seja executado no navegador da vítima.

Vulnerabilidades web
  • 1Injeção de script no navegador
    • XSS (Cross-Site Scripting)
      • Roubo de informações
      • Redirecionamento
      • Manipulação de conteúdo
  • 2Inclusão de arquivos
    • LFI (Local File Inclusion)
    • RFI (Remote File Inclusion)
  • 3Ataque ao banco de dados
    • SQL Injection
  • 4Exposição de caminhos
    • FPD (Full Path Disclosure)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

LFI (Local File Inclusion) permite que um atacante inclua arquivos locais do servidor, não a injeção de scripts na página. Não corresponde à descrição.

Alternativa B — ❌ Incorreta

RFI (Remote File Inclusion) é similar à LFI, mas com arquivos remotos. Também não envolve inserção de código malicioso na página no navegador.

Alternativa C — ✅ Correta ⟵ GABARITO

XSS (Cross-Site Scripting) é exatamente a vulnerabilidade descrita: códigos maliciosos (scripts) são inseridos em páginas web, podendo roubar cookies, redirecionar ou alterar conteúdo. É um dos ataques mais comuns.

Alternativa D — ❌ Incorreta

SQL Injection explora falhas em consultas SQL para acessar/modificar dados do banco, não insere scripts na página.

Alternativa E — ❌ Incorreta

FPD (Full Path Disclosure) revela caminhos completos de diretórios do servidor, não permite injeção de scripts.

PEGA ESSA DICA!

Para identificar o tipo de vulnerabilidade, foque na ação descrita: se é injeção de script no navegador → XSS; se é manipulação de banco → SQL Injection; se é inclusão de arquivo → LFI/RFI.

Gabarito: letra C.

Link permanente: /questoes/fg089873