Questão nº 90
Questão de Segurança da Informação · CEBRASPE SEMA AM 25 2025 (nº 90)
Durante análise de uma aplicação web utilizada por certa secretaria estadual de meio ambiente para gerenciamento de autos de infração, a equipe de segurança identificou que campos de formulário não tinham validação adequada no servidor. Foi possível enviar dados contendo comandos de banco de dados por meio de um campo de pesquisa, o que resultou em alteração indevida de registros. Em outro teste, verificou-se que o aplicativo refletia, na resposta HTML, trechos de entrada do usuário sem filtragem, permitindo a inserção de scripts que eram executados no navegador de quem acessava a página. Esses dois achados foram registrados no processo de gestão de vulnerabilidades previsto no SGSI da organização, em conformidade com a NBR ISO/IEC 27001:2013.
Considerando ameaças e vulnerabilidades em aplicações web, assinale a opção correta a respeito da classificação das duas falhas descritas na situação hipotética apresentada.
- AA primeira falha é um cross-site request forgery, e a segunda, um armazenamento inseguro de dados.
- BA primeira falha é uma quebra de autenticação, e a segunda, um injection em diretório LDAP.
- CA primeira falha é um armazenamento inseguro de dados, e a segunda, um cross-site request forgery.
- DA primeira falha é um cross-site scripting, e a segunda, uma referência insegura a objetos.
- EA primeira falha é um SQL injection, e a segunda, um cross-site scripting. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
No desenvolvimento web, SQL injection (injeção de comandos SQL) ocorre quando dados maliciosos modificam consultas ao banco de dados, enquanto o cross-site scripting (XSS) permite injetar scripts maliciosos que são executados no navegador de outros usuários.
- (A) Incorreta: O texto descreve manipulação de banco de dados e execução de scripts na tela, e não falsificação de requisições ou armazenamento inseguro.
- (B) Incorreta: Não há menção a falhas para validar a identidade de usuários (autenticação) nem a ataques direcionados a diretórios LDAP.
- (C) Incorreta: A primeira situação trata de comandos executados no banco (SQL injection) e a segunda de scripts rodando no navegador, sem relação com armazenamento de dados ou CSRF.
- (D) Incorreta: A armadilha aqui é tentar confundir os nomes clássicos das vulnerabilidades OWASP; a primeira falha é injeção de código e não XSS, e a segunda é XSS e não referência a objetos.
- (E) Correta: A primeira falha descreve perfeitamente o SQL injection (envio de comandos de banco de dados por campos sem validação) e a segunda descreve o cross-site scripting (refletir entrada do usuário na resposta HTML permitindo a execução de scripts no navegador).
Fonte: CEBRASPE SEMA AM 25 2025 Analista Ambiental – Especialidade: Análise de Redes. Reproduzida para fins de estudo.