Questão de Segurança da Informação — Ataques e ameaças — FGV 2025
Segurança da Informação›Ataques e ameaças
Código
fg106608
Banca
FGV
Órgão
CGE-SP
Ano
2025
Nível
Superior
Cargo
Auditor Estadual de Controle - Tecnologia da Informação - tarde
Uma aplicação web corporativa está vulnerável aos ataques em que usuários maliciosos conseguem fazer a aplicação executar comandos arbitrários do sistema operacional por meio da manipulação de parâmetros que são passados diretamente para funções de execução de processos no servidor.Este tipo de vulnerabilidade caracteriza-se como
ASQL Injection.
BPath Traversal.
CCommand Injection.
DCross-Site Scripting (XSS).
EXML External Entity (XXE).
Revelar gabarito e comentário▾
GabaritoC — Command Injection.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Vulnerabilidade: Command Injection
Gabarito: Letra C. A descrição do enunciado — manipulação de parâmetros que são passados diretamente para funções de execução de processos no servidor, permitindo executar comandos arbitrários do sistema operacional — é a definição clássica de Command Injection (Injeção de Comandos).
A questão testa a capacidade de distinguir os principais tipos de ataques de injeção e outras vulnerabilidades web.
Alternativa A — ❌ Incorreta
SQL Injection explora a inserção de comandos SQL em consultas ao banco de dados, não comandos do sistema operacional.
Alternativa B — ❌ Incorreta
Path Traversal (ou Directory Traversal) permite acessar arquivos fora do diretório restrito da aplicação, mas não executa comandos arbitrários no servidor.
Alternativa C — ✅ Correta ⟵ GABARITO
Command Injection ocorre quando a aplicação repassa dados não tratados para funções de execução de comandos do sistema (ex.: system(), exec(), Runtime.exec()), permitindo que um atacante execute comandos arbitrários no servidor.
Alternativa D — ❌ Incorreta
Cross-Site Scripting (XSS) injeta scripts maliciosos no navegador do usuário, não no sistema operacional do servidor.
Alternativa E — ❌ Incorreta
XML External Entity (XXE) explora processadores XML para ler arquivos internos ou executar ataques de negação de serviço, mas não tem foco em executar comandos arbitrários do SO.
PEGA ESSA DICA!
A chave para identificar Command Injection está na presença de palavras como "comandos do sistema operacional", "funções de execução de processos" ou "shell". Já SQL Injection menciona "banco de dados" ou "consultas". Memorize essa diferença e resolva questões de definição com rapidez.