Questão nº 18
Questão de Tecnologia da Informação · CEBRASPE SEFAZ-RJ Auditor 2025 - Específicos I (nº 18)
De acordo com o OWASP TOP 10, o risco de falha de controle de acesso permite que invasores
- Afalsifiquem solicitações a um servidor remoto.
- Bdesconsiderem autorizações e executem tarefas como se fossem usuários privilegiados. (alternativa correta)
- Cobtenham acesso a dados confidenciais e não criptografados.
- Dexplorem vulnerabilidades em bibliotecas compartilhadas.
- Einjetem código malicioso por meio de uma entrada de formulário.
Resposta comentada
Gabarito Alternativa B
Conceito-chave: Controle de acesso é a "portaria" do sistema: ele decide quem pode entrar em cada sala (recurso) e o que pode fazer lá dentro (ler, editar, apagar). Quando essa portaria falha, o invasor consegue burlar as regras de permissão e agir como se tivesse um cargo maior do que realmente tem — por exemplo, um usuário comum acessando o painel de administrador.
- (A) Incorreta: Falsificar solicitações a um servidor remoto é a definição de CSRF (Cross-Site Request Forgery), que é um ataque de falsificação de requisição, não uma falha de controle de acesso.
- (B) Correta: O OWASP define falha de controle de acesso exatamente como a quebra de autorização: o invasor desconsidera as permissões e executa funções de usuários privilegiados (ex.: virar admin) ou acessa recursos restritos, como dados de outros usuários.
- (C) Incorreta: Obter acesso a dados confidenciais e não criptografados é consequência de falha de exposição de dados sensíveis (ou criptografia frágil), que é uma categoria separada no Top 10.
- (D) Incorreta: Explorar vulnerabilidades em bibliotecas compartilhadas refere-se a componentes com vulnerabilidades conhecidas (dependências desatualizadas), não a controle de acesso.
- (E) Incorreta: Injetar código malicioso por entrada de formulário é injeção (ex.: SQL Injection, XSS), que é outra categoria do OWASP, focada em falha de validação de entrada.
Armadilha da banca: A letra (C) é a mais tentadora, pois "dados confidenciais" parece algo relacionado a "acesso". Mas a banca quer que você perceba que a falha de controle de acesso é sobre quem pode acessar (autorização), e não sobre como os dados estão protegidos (criptografia). O invasor da letra C pode até acessar dados, mas o problema ali é a falta de criptografia, não a falha na "portaria" do sistema.
Fonte: CEBRASPE SEFAZ-RJ Auditor 2025 - Específicos I Auditor Fiscal da Receita Estadual (Caderno Conhecimentos Específicos I). Reproduzida para fins de estudo.