OWASP Top 10: Security Misconfiguration
Gabarito: letra E. O ataque descrito — exposição de detalhes de mensagens de erro devido a configuração inadequada do servidor — é um caso clássico de Security Misconfiguration, categoria A05:2021 do OWASP Top 10. A configuração que retorna informações sensíveis em erros é expressamente listada como exemplo dessa categoria.
A banca cobra o conhecimento das categorias do OWASP Top 10 2021. A situação narrada (servidor configurado para exibir detalhes de erro) encaixa-se perfeitamente em "Configuração Incorreta de Segurança".
Alternativa A — ❌ Incorreta
Falhas de Registro e Monitoramento de Segurança (A09:2021) referem-se à falta de logs e monitoramento adequados, não à exposição de erros por configuração.
Alternativa B — ❌ Incorreta
Falhas de Software e Integridade de Dados (A08:2021) tratam de problemas como atualizações inseguras e pipelines de CI/CD, não de configuração do servidor.
Alternativa C — ❌ Incorreta
Falhas de Identificação e Autenticação (A07:2021) envolvem quebras em mecanismos de login, senhas e sessões, não a exibição de detalhes de erro.
Alternativa D — ❌ Incorreta
Componentes Vulneráveis e Desatualizados (A06:2021) referem-se ao uso de bibliotecas ou frameworks com vulnerabilidades conhecidas, não à configuração do servidor.
Alternativa E — ✅ Correta ⟵ GABARITO
Configuração Incorreta de Segurança (A05:2021) abrange exatamente cenários em que o servidor é mal configurado, como expor pilhas de erros, listagem de diretórios, permissões inadequadas etc. O enunciado descreve esse caso com precisão.
OWASP Top 10 2021 – A05:2021 Security Misconfiguration: "The application might be vulnerable if the server is not securely configured, including default accounts, unnecessary services, directory listing, and detailed error messages returned to users."
Gabarito: letra E.