Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques a Aplicações Web (XSS, CSRF, SQL Injection etc.) — INSTITUTO AOCP 2023

Segurança da InformaçãoAtaques a Aplicações Web (XSS, CSRF, SQL Injection etc.)
Código
qa541457
Banca
INSTITUTO AOCP
Órgão
MPE MS
Ano
2023
Cargo
Ana ( )
Informações de threat intelligence apontaram que credenciais de usuários da sua organização foram roubadas. Após uma verificação inicial, descobriram que as contas estavam associadas a computadores que não tiveram seus navegadores atualizados. Os locais de armazenamento das credenciais estão seguros e não há mais nada que indique alguma ameaça presente no perímetro interno da organização. Conhecendo as ameaças e vulnerabilidades dos navegadores, que tipo de ataque pode ter resultado no roubo dessas credenciais?
  1. AEscalação de privilégios.
  2. BXSS.
  3. CPivotamento.
  4. DSQL Injection.
  5. ENavegação lateral.
Revelar gabarito e comentário

GabaritoB — XSS.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Ataques a aplicações web: XSS e o roubo de credenciais

Gabarito: letra B. O ataque que resulta no roubo de credenciais de usuários, especialmente quando associado a navegadores desatualizados, é o XSS (Cross-Site Scripting). O XSS permite que um atacante injete scripts maliciosos que são executados no navegador da vítima, possibilitando o roubo de cookies, sessões e credenciais. O contexto do enunciado — navegadores não atualizados e armazenamento de credenciais seguro — aponta diretamente para uma vulnerabilidade explorada no lado do cliente, característica central do XSS.

O XSS é uma técnica de injeção que explora a confiança que o usuário deposita em um site legítimo. O atacante insere um script malicioso em uma página web confiável; quando a vítima acessa essa página, o script é executado no navegador dela, sem que ela perceba. Esse script pode capturar informações digitadas pelo usuário, como credenciais de login, ou roubar cookies de sessão, que são usados para manter o usuário autenticado. Com esses dados, o atacante pode se passar pela vítima e acessar suas contas.

A vulnerabilidade é agravada quando o navegador está desatualizado, pois versões antigas podem não ter correções para falhas conhecidas de segurança que facilitam a execução de scripts maliciosos. O enunciado destaca que os computadores afetados não tiveram seus navegadores atualizados, o que é um forte indicativo de que a exploração ocorreu por meio de uma vulnerabilidade no navegador, como o XSS.

É importante distinguir o XSS de outros ataques. O CSRF (Cross-Site Request Forgery), por exemplo, não busca roubar dados, mas sim forçar a vítima a executar ações indesejadas em uma aplicação na qual ela já está autenticada. Já o SQL Injection explora vulnerabilidades no banco de dados da aplicação, não no navegador do usuário. O pivotamento e a navegação lateral são técnicas de movimento dentro de uma rede, não ataques direcionados ao navegador. A escalada de privilégios envolve obter níveis de acesso mais altos, o que não é o foco do cenário descrito.

A banca explora a confusão entre XSS e CSRF, que são ataques frequentemente mencionados juntos. A chave para diferenciá-los é o objetivo: o XSS visa roubar informações (como credenciais) executando scripts no navegador da vítima, enquanto o CSRF visa fazer a vítima realizar ações sem seu consentimento, sem necessariamente roubar dados. No cenário da questão, o roubo de credenciais aponta claramente para o XSS.

Alternativa A — ❌ Incorreta

A escalada de privilégios (ou elevação de privilégios) ocorre quando um usuário ou processo obtém níveis de acesso superiores aos que lhe foram concedidos, explorando falhas no controle de acesso da aplicação ou do sistema. No cenário descrito, não há menção a um usuário interno obtendo mais permissões; o foco é o roubo de credenciais de usuários externos, o que não se enquadra nesse tipo de ataque.

Alternativa B — ✅ Correta ⟵ GABARITO

O XSS (Cross-Site Scripting) é a técnica que permite a injeção de scripts maliciosos em páginas web, executados no navegador da vítima. Esses scripts podem capturar credenciais digitadas, roubar cookies de sessão ou redirecionar o usuário para sites falsos. O contexto do enunciado — navegadores desatualizados e roubo de credenciais — é o cenário clássico de exploração de XSS, pois a vulnerabilidade reside no navegador do cliente, que não foi atualizado para corrigir falhas conhecidas.

Alternativa C — ❌ Incorreta

O pivotamento é uma técnica usada por atacantes para, após comprometer uma máquina da rede, usar essa máquina como ponto de partida para acessar outros sistemas na mesma rede. Não é um ataque direcionado ao navegador do usuário e não explica o roubo de credenciais descrito no enunciado.

Alternativa D — ❌ Incorreta

O SQL Injection explora vulnerabilidades na camada de banco de dados da aplicação, permitindo que o atacante manipule consultas SQL para acessar, modificar ou excluir dados. Embora possa resultar no roubo de credenciais armazenadas no banco, o enunciado afirma que os locais de armazenamento das credenciais estão seguros, o que descarta essa possibilidade. Além disso, o SQL Injection não está diretamente relacionado a navegadores desatualizados.

Alternativa E — ❌ Incorreta

A navegação lateral é uma técnica de movimento dentro da rede, onde o atacante, após comprometer um sistema, utiliza-o para acessar outros sistemas na mesma rede. Não é um ataque que explora vulnerabilidades do navegador e não se relaciona com o roubo de credenciais descrito no cenário.

NÃO CAIA NESSA!

A banca tenta confundir o candidato entre XSS e CSRF. Lembre-se: o XSS rouba informações (como credenciais) executando scripts no navegador da vítima, enquanto o CSRF força ações indesejadas sem roubar dados. No cenário de roubo de credenciais, a resposta é XSS.

PEGA ESSA DICA!

Para diferenciar XSS de CSRF na prova, pergunte-se: o ataque obtém dados ou executa ações? Se obtém dados (cookies, credenciais), é XSS. Se executa ações (transferências, alterações de senha), é CSRF. Essa distinção é a chave para muitas questões de segurança web.

Gabarito: letra B

Link permanente: /questoes/qa541457