Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — VUNESP 2025

Segurança da InformaçãoAtaques e ameaças
Código
vu094466
Banca
VUNESP
Órgão
MPE-SP
Ano
2025
Nível
Superior
Cargo
Analista Técnico Científico - Especialidade: Engenheiro da Computação
Em um ciberataque do tipo XSS, a intenção do atacante é
  1. Asobrecarregar um serviço ou site com múltiplas requisições simultâneas originadas de uma mesma fonte, possivelmente tirando-o do ar.
  2. Binjetar código malicioso em conteúdos de sites, buscando sua execução no navegador de um usuário.
  3. Cacessar arquivos fora do diretório raiz de conteúdo web, em um servidor web.
  4. Dexecutar código SQL indevido em um servidor de banco de dados relacional.
  5. Esobrecarregar um serviço ou site com múltiplas requisições simultâneas originadas de múltiplas fontes, possivelmente tirando-o do ar.
Revelar gabarito e comentário

GabaritoB — injetar código malicioso em conteúdos de sites, buscando sua execução no navegador de um usuário.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Cross-Site Scripting (XSS)

Gabarito: letra B. O ataque XSS (Cross-Site Scripting) consiste na injeção de código malicioso (geralmente JavaScript) em páginas web, que é executado no navegador da vítima. O objetivo é roubar cookies, redirecionar, ou realizar ações em nome do usuário — exatamente o que descreve a alternativa B.

A banca testa a capacidade de distinguir XSS de outros ataques comuns. Cada alternativa descreve um tipo diferente:

Ataque

Descrição

Objetivo Principal

Alvo

XSS (Cross-Site Scripting)

Injeção de código malicioso (ex.: JavaScript) em páginas web

Executar código no navegador da vítima (roubar cookies, redirecionar, etc.)

Navegador do usuário

DoS (Negação de Serviço)

Múltiplas requisições simultâneas de uma mesma fonte

Sobrecarregar e tirar o serviço do ar

Servidor/site

DDoS (Distribuído)

Múltiplas requisições simultâneas de múltiplas fontes

Sobrecarregar e tirar o serviço do ar

Servidor/site

Path Traversal

Acesso a arquivos fora do diretório raiz de conteúdo web

Acessar arquivos restritos do servidor

Servidor web (sistema de arquivos)

SQL Injection

Injeção de comandos SQL indevidos

Executar comandos maliciosos no banco de dados

Banco de dados relacional

1Injeção no cliente
XSS (código no navegador)
2Injeção no servidor
SQL Injection (banco de dados)
3Acesso a arquivos
Path Traversal (fora do diretório raiz)
4Sobrecarga
DoS (mesma fonte)
DDoS (múltiplas fontes)
Ataques web
LEVELsoulevel.com.br
Ataques web: Injeção no cliente (XSS (código no navegador)); Injeção no servidor (SQL Injection (banco de dados)); Acesso a arquivos (Path Traversal (fora do diretório raiz)); Sobrecarga (DoS (mesma fonte), DDoS (múltiplas fontes))

Alternativa A — ❌ Incorreta

Descreve um ataque de negação de serviço (DoS) com múltiplas requisições de uma mesma fonte. O XSS não visa sobrecarregar o serviço.

Alternativa B — ✅ Correta ⟵ GABARITO

Define corretamente o XSS: injeção de código malicioso em conteúdo web para execução no navegador do usuário. A intenção é explorar a confiança do usuário no site.

Alternativa C — ❌ Incorreta

Descreve Path Traversal (ou Directory Traversal), que busca acessar arquivos fora do diretório raiz do servidor web. Não é XSS.

Alternativa D — ❌ Incorreta

Descreve SQL Injection, que injeta comandos SQL no banco de dados. O XSS ataca o navegador, não o banco.

Alternativa E — ❌ Incorreta

Descreve DDoS (Distributed Denial of Service), com múltiplas fontes. XSS é um ataque de injeção, não de sobrecarga.

Conclusão: A única alternativa que captura a essência do XSS é a letra B — injeção de código malicioso no conteúdo web, executado no lado do cliente.

Link permanente: /questoes/vu094466