Questão nº 47

Questão de Tecnologia da Informação · CEBRASPE SEFAZ-RJ Auditor 2025 - Específicos I (nº 47)

CEBRASPE2025Auditor Fiscal da Receita EstadualTecnologia da Informação
Gabarito: Bver comentário ↓

Um sistema de consulta a registros de rede, disponível em uma intranet corporativa, recebe parâmetros de entrada a partir de requisições HTTP e utiliza-os na composição de comandos de consulta ao seu repositório de dados. Durante um teste de vulnerabilidades relacionadas a ataques contra aplicações, a seguinte entrada foi fornecida por um programa testador no parâmetro de consulta de endereço IP da aplicação:

`10.0.0.1'; DELETE FROM registros; --`

Após o envio da requisição, um comportamento indesejado ocorreu e verificou-se que o artifício poderia ser objetivamente usado em um ataque real.

Em relação à situação hipotética apresentada, assinale a opção correta.

Resposta comentada

Gabarito Alternativa B

O conceito-chave aqui é Injeção de SQL (SQL Injection): quando um programa monta uma consulta ao banco de dados juntando texto digitado pelo usuário diretamente no comando, sem separar o que é "dado" do que é "comando", o usuário consegue "escapar" da string e inserir comandos próprios. No exemplo, o '; fecha a string do IP e o DELETE FROM registros; -- executa um comando destrutivo e comenta o resto da consulta original.

  • (A) Incorreta: A falha não tem relação com permissões de arquivos temporários do sistema operacional; é uma falha de lógica na camada de aplicação, não do kernel.
  • (B) Correta: A vulnerabilidade decorre do uso de interpolação textual (montar a string de consulta com + ou $), sem mecanismos de separação lógica entre dados e comandos (como prepared statements ou parameterized queries), o que permite a injeção de código no interpretador de consultas.
  • (C) Incorreta: A armadilha aqui é confundir camadas: o ataque explora a ausência de isolamento entre dados e comandos SQL, não entre a camada de rede e o sistema operacional.
  • (D) Incorreta: O método HTTP (GET ou POST) não é o problema; mesmo com POST, a entrada maliciosa seria processada da mesma forma se a consulta for montada por concatenação.
  • (E) Incorreta: A pegadinha clássica: o ataque não manipula lógica booleana (como OR 1=1); ele encerra a instrução atual (;) e adiciona uma nova instrução destrutiva (DELETE), usando -- para ignorar o que viria depois. Não é condição sempre falsa, é execução de comando extra.

Fonte: CEBRASPE SEFAZ-RJ Auditor 2025 - Específicos I Auditor Fiscal da Receita Estadual (Caderno Conhecimentos Específicos I). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho