Questão nº 90

Questão de Segurança da Informação · CEBRASPE SEMA AM 25 2025 (nº 90)

CEBRASPE2025Analista Ambiental – Especialidade: Análise de RedesSegurança da Informação
Gabarito: Ever comentário ↓

Durante análise de uma aplicação web utilizada por certa secretaria estadual de meio ambiente para gerenciamento de autos de infração, a equipe de segurança identificou que campos de formulário não tinham validação adequada no servidor. Foi possível enviar dados contendo comandos de banco de dados por meio de um campo de pesquisa, o que resultou em alteração indevida de registros. Em outro teste, verificou-se que o aplicativo refletia, na resposta HTML, trechos de entrada do usuário sem filtragem, permitindo a inserção de scripts que eram executados no navegador de quem acessava a página. Esses dois achados foram registrados no processo de gestão de vulnerabilidades previsto no SGSI da organização, em conformidade com a NBR ISO/IEC 27001:2013.

Considerando ameaças e vulnerabilidades em aplicações web, assinale a opção correta a respeito da classificação das duas falhas descritas na situação hipotética apresentada.

Resposta comentada

Gabarito Alternativa E

No desenvolvimento web, SQL injection (injeção de comandos SQL) ocorre quando dados maliciosos modificam consultas ao banco de dados, enquanto o cross-site scripting (XSS) permite injetar scripts maliciosos que são executados no navegador de outros usuários.

  • (A) Incorreta: O texto descreve manipulação de banco de dados e execução de scripts na tela, e não falsificação de requisições ou armazenamento inseguro.
  • (B) Incorreta: Não há menção a falhas para validar a identidade de usuários (autenticação) nem a ataques direcionados a diretórios LDAP.
  • (C) Incorreta: A primeira situação trata de comandos executados no banco (SQL injection) e a segunda de scripts rodando no navegador, sem relação com armazenamento de dados ou CSRF.
  • (D) Incorreta: A armadilha aqui é tentar confundir os nomes clássicos das vulnerabilidades OWASP; a primeira falha é injeção de código e não XSS, e a segunda é XSS e não referência a objetos.
  • (E) Correta: A primeira falha descreve perfeitamente o SQL injection (envio de comandos de banco de dados por campos sem validação) e a segunda descreve o cross-site scripting (refletir entrada do usuário na resposta HTML permitindo a execução de scripts no navegador).

Fonte: CEBRASPE SEMA AM 25 2025 Analista Ambiental – Especialidade: Análise de Redes. Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho