Questão de Segurança da Informação — Ataques e ameaças — VUNESP 2025
Segurança da Informação›Ataques e ameaças
Código
vu094466
Banca
VUNESP
Órgão
MPE-SP
Ano
2025
Nível
Superior
Cargo
Analista Técnico Científico - Especialidade: Engenheiro da Computação
Em um ciberataque do tipo XSS, a intenção do atacante é
Asobrecarregar um serviço ou site com múltiplas requisições simultâneas originadas de uma mesma fonte, possivelmente tirando-o do ar.
Binjetar código malicioso em conteúdos de sites, buscando sua execução no navegador de um usuário.
Cacessar arquivos fora do diretório raiz de conteúdo web, em um servidor web.
Dexecutar código SQL indevido em um servidor de banco de dados relacional.
Esobrecarregar um serviço ou site com múltiplas requisições simultâneas originadas de múltiplas fontes, possivelmente tirando-o do ar.
Revelar gabarito e comentário▾
GabaritoB — injetar código malicioso em conteúdos de sites, buscando sua execução no navegador de um usuário.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Cross-Site Scripting (XSS)
Gabarito: letra B. O ataque XSS (Cross-Site Scripting) consiste na injeção de código malicioso (geralmente JavaScript) em páginas web, que é executado no navegador da vítima. O objetivo é roubar cookies, redirecionar, ou realizar ações em nome do usuário — exatamente o que descreve a alternativa B.
A banca testa a capacidade de distinguir XSS de outros ataques comuns. Cada alternativa descreve um tipo diferente:
Ataque
Descrição
Objetivo Principal
Alvo
XSS (Cross-Site Scripting)
Injeção de código malicioso (ex.: JavaScript) em páginas web
Executar código no navegador da vítima (roubar cookies, redirecionar, etc.)
Navegador do usuário
DoS (Negação de Serviço)
Múltiplas requisições simultâneas de uma mesma fonte
Sobrecarregar e tirar o serviço do ar
Servidor/site
DDoS (Distribuído)
Múltiplas requisições simultâneas de múltiplas fontes
Sobrecarregar e tirar o serviço do ar
Servidor/site
Path Traversal
Acesso a arquivos fora do diretório raiz de conteúdo web
Acessar arquivos restritos do servidor
Servidor web (sistema de arquivos)
SQL Injection
Injeção de comandos SQL indevidos
Executar comandos maliciosos no banco de dados
Banco de dados relacional
Ataques web: Injeção no cliente (XSS (código no navegador)); Injeção no servidor (SQL Injection (banco de dados)); Acesso a arquivos (Path Traversal (fora do diretório raiz)); Sobrecarga (DoS (mesma fonte), DDoS (múltiplas fontes))
Alternativa A — ❌ Incorreta
Descreve um ataque de negação de serviço (DoS) com múltiplas requisições de uma mesma fonte. O XSS não visa sobrecarregar o serviço.
Alternativa B — ✅ Correta ⟵ GABARITO
Define corretamente o XSS: injeção de código malicioso em conteúdo web para execução no navegador do usuário. A intenção é explorar a confiança do usuário no site.
Alternativa C — ❌ Incorreta
Descreve Path Traversal (ou Directory Traversal), que busca acessar arquivos fora do diretório raiz do servidor web. Não é XSS.
Alternativa D — ❌ Incorreta
Descreve SQL Injection, que injeta comandos SQL no banco de dados. O XSS ataca o navegador, não o banco.
Alternativa E — ❌ Incorreta
Descreve DDoS (Distributed Denial of Service), com múltiplas fontes. XSS é um ataque de injeção, não de sobrecarga.
Conclusão: A única alternativa que captura a essência do XSS é a letra B — injeção de código malicioso no conteúdo web, executado no lado do cliente.