Questão de Segurança da Informação — Ataques e ameaças — FGV 2025
Segurança da Informação›Ataques e ameaças
Código
fg121854
Banca
FGV
Órgão
TCE-RR
Ano
2025
Nível
Superior
Cargo
Analista Administrativo - Tecnologia da Informação, com especialidade em Desenvolvimento de Sistemas
Analistas do TCE-RR utilizavam uma plataforma web interna para registrar auditorias. Durante a análise de segurança, foi detectado que áreas de entrada de texto na plataforma, usadas para registrar observações em relatórios, continham código malicioso armazenado no servidor.Esse código era executado automaticamente no navegador de qualquer funcionário que visualizasse os relatórios, redirecionando-os para sites fraudulentos.Nesse contexto, o ataque foi identificado como
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Cross-Site Scripting (XSS) Persistente
Gabarito: letra C. O ataque descrito é Cross-Site Scripting (XSS) persistente (ou armazenado), pois o código malicioso é armazenado no servidor e executado automaticamente no navegador de quem visualiza a página. As áreas de entrada de texto da plataforma permitiram a injeção de script, que ficou gravado nos relatórios e, ao serem acessados, redirecionavam os funcionários para sites fraudulentos — exatamente o funcionamento do XSS persistente.
O XSS é uma vulnerabilidade de segurança web que permite a injeção de scripts maliciosos em páginas visualizadas por outros usuários. No tipo persistente, o script é armazenado permanentemente no servidor (banco de dados, sistema de arquivos), afetando todos que acessarem o conteúdo comprometido. No refletido, o script é refletido na resposta HTTP (ex.: via URL) sem ser armazenado. Já o baseado em DOM explora a manipulação do Document Object Model no cliente, sem necessariamente passar pelo servidor.
XSS (Cross-Site Scripting): Persistente (armazenado) (Código no servidor (BD/arquivo), Executa ao visualizar a página, Ex.: observações em relatórios); Refletido (não persistente) (Script na URL/requisição, Refletido na resposta HTTP, Exige clique em link malicioso); Baseado em DOM (Manipula o DOM no cliente, Não passa pelo servidor)
Alternativa A — ❌ Incorreta
XML Injection envolve a injeção de dados maliciosos em documentos XML, não scripts executados no navegador. O cenário não menciona manipulação de XML.
Alternativa B — ❌ Incorreta
Buffer overflow ocorre quando se escreve mais dados em um buffer do que ele comporta, corrompendo memória adjacente. É um ataque de baixo nível, não relacionado à injeção de scripts em páginas web.
Alternativa C — ✅ Correta ⟵ GABARITO
XSS persistente (ou armazenado): o código malicioso é inserido em uma base de dados ou arquivo no servidor e, posteriormente, servido a outros usuários. Exatamente o que ocorreu: o script foi armazenado nas observações dos relatórios e executado nos navegadores dos analistas.
Alternativa D — ❌ Incorreta
XSS refletido (não persistente): o script malicioso é refletido imediatamente na resposta HTTP, geralmente como parte de um parâmetro URL. Não há armazenamento no servidor; o ataque ocorre quando a vítima clica em um link especialmente criado. No enunciado, o código estava armazenado no servidor, o que caracteriza XSS persistente.
Alternativa E — ❌ Incorreta
XSS baseado em DOM: a vulnerabilidade está no código JavaScript do lado do cliente, que manipula o DOM de forma insegura, sem passar pelo servidor. O script não é armazenado no servidor, diferindo do descrito.
NÃO CAIA NESSA!
A banca explora a diferença entre XSS persistente e refletido. No refletido, o script não fica armazenado; no persistente, sim. A palavra-chave é "armazenado no servidor". Lembre-se: persistente = armazenado; refletido = via URL; DOM = no cliente.