Questão de Segurança da Informação — Ataques e ameaças — FCC 2026
Segurança da InformaçãoAtaques e ameaças
- Código
- gp007207
- Banca
- FCC
- Órgão
- AL-RR
- Ano
- 2026
- Cargo
- Analista Legislativo - Analista de Segurança da Informação
Uma Assembleia Legislativa disponibiliza uma API REST para consulta e gestão de documentos legislativos. Um endpoint permite acessar documentos por meio da seguinte requisição: GET /api/documentos/(documentIP} Authorization: Bearer <JWT>Durante testes de segurança, foi identificado que usuários autenticados conseguem acessar documentos de outros gabinetessimplesmente alterando o valor de (documentId} na URL, sem qualquer validação adicional no backend.Considerando o cenário descrito e as boas práticas de segurança da OWASP API Security Top 10 (2023), é possível concluirque se trata de uma vulnerabilidade
- Aque poderia ser completamente mitigada somente substituindo os identificadores sequenciais por UUIDs aleatórios.
- Bque poderia ser prevenida por meio da comparação entre o ID do usuário presente no JWT e o {documentId} na requisição.
- Cde autenticação, pois o uso de JWT não impede que usuários acessem recursos de outros usuários.
- Dde Broken Object Level Authorization (BOLA), pois o sistema não valida se o usuário autenticado tem permissão paraacessar o objeto identificado por (documentId).
- Ede Broken Function Level Authorization (BFLA), pois o endpoint não restringe quais funções podem ser executadas.