Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2025
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
fg121852
Banca
FGV
Órgão
TCE-RR
Ano
2025
Nível
Superior
Cargo
Analista Administrativo - Tecnologia da Informação, com especialidade em Desenvolvimento de Sistemas
A página web da sociedade empresária Exemplo1234, disponível na internet, permite que internautas acessem o edital de uma vaga de trabalho por meio do endereço eletrônico http://empresa1234.com/vaga.php?file=vaga.pdf.
Durante a verificação de vulnerabilidades contratada por essa empresa, foi observado que o servidor da página web da Empresa1234 processava o valor fornecido no parâmetro file sem realizar validação ou sanitização adequada.
Como resultado, foi possível incluir e executar no servidor o conteúdo de um arquivo malicioso hospedado no endereço http://testevulnerabilidade.com/badpage.php
O teste foi realizado utilizando o seguinte endereço:
Ao acessar essa URL, o conteúdo do arquivo badpage.php foi carregado e executado diretamente pelo servidor da Empresa1234, comprometendo sua segurança.
O tipo de vulnerabilidade presente no servidor de página da Empresa1234 é o
ALFI – Local File Inclusion.
BXSS – Cross-Site Scripting.
CSQL Injection.
DRFI – Remote File Inclusion.
EFPD – Full Path Disclosure.
Revelar gabarito e comentário▾
GabaritoD — RFI – Remote File Inclusion.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Vulnerabilidades Web: File Inclusion
Gabarito: letra D — RFI (Remote File Inclusion). A vulnerabilidade ocorre quando o servidor inclui e executa um arquivo externo sem validação, como demonstrado pelo uso de uma URL remota no parâmetro file. A diferença crucial entre RFI e LFI está na origem do arquivo: remoto versus local.
A banca testa a capacidade de distinguir os tipos de ataque a partir da descrição do comportamento. No caso, o conteúdo de http://testevulnerabilidade.com/badpage.php foi carregado e executado — isso é a marca registrada do RFI.
File Inclusion
1LFI (Local)
Arquivo do próprio servidor
Ex.: /etc/passwd
2RFI (Remoto)
Arquivo de URL externa
Ex.: http://.../badpage.php
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
LFI (Local File Inclusion) envolve a inclusão de arquivos que já estão no próprio servidor (ex.: /etc/passwd). A URL fornecida é remota, o que elimina essa possibilidade.
Alternativa B — ❌ Incorreta
XSS (Cross-Site Scripting) explora a injeção de scripts no lado do cliente (navegador), não no servidor. O ataque descrito executa código no servidor, não no cliente.
Alternativa C — ❌ Incorreta
SQL Injection visa manipular consultas ao banco de dados, geralmente por meio de parâmetros que interagem com SQL. Não há evidência de manipulação de consultas SQL no cenário.
Alternativa D — ✅ Correta ⟵ GABARITO
RFI ocorre quando o servidor inclui um arquivo de um endereço remoto sem sanitização. O exemplo da URL com http://... é exatamente o vetor desse ataque. O servidor baixa e executa o código malicioso remoto.
Alternativa E — ❌ Incorreta
FPD (Full Path Disclosure) revela caminhos absolutos do sistema (ex.: C:\www\index.php). Não há exposição de caminhos no cenário; há inclusão e execução de código.
PEGA ESSA DICA!
Para diferenciar LFI de RFI, pergunte: a inclusão é de um arquivo local (caminho do próprio servidor) ou remoto (URL externa)? Se for remota, é RFI. Se for local, é LFI. Essa é a principal chave de prova.