Questão nº 55
Questão de Análise de Sistemas · CESGRANRIO BNDES 01/2024 (nº 55)
O OWASP Top 10 apresenta as categorias de riscos de segurança mais críticos de aplicações Web, verificadas durante um certo período de avaliação e serve como um guia para profissionais de segurança e desenvolvedores de sistemas. Num dos cenários de ataque apresentados na publicação de 2021, um invasor monitora uma aplicação Web que não usa nem força o uso do TLS (Transport Layer Security), o que possibilita que um invasor monitore o tráfego de rede (por exemplo, em uma rede sem fio insegura), intercepte solicitações e roube o cookie de sessão do usuário.
Esse cenário de ataque é apontado na categoria de risco de segurança
- AInjection
- BCryptographic Failures (alternativa correta)
- CBroken Access Control
- DServer Side Request Forgery
- EVulnerable and Outdated Components
Resposta comentada
Gabarito Alternativa B
Conceito-chave: Cryptographic Failures (Falhas Criptográficas) é a categoria do OWASP que engloba a exposição de dados sensíveis por falta de criptografia adequada, uso de algoritmos fracos ou ausência de proteção no tráfego (como TLS). Se um site não usa HTTPS, qualquer dado trafegado (incluindo cookies de sessão) fica visível para quem interceptar a rede.
- (A) Incorreta: Injection (Injeção) ocorre quando comandos maliciosos (SQL, OS, etc.) são enviados à aplicação via entrada do usuário; não tem relação com falta de TLS ou roubo de cookie em trânsito.
- (B) Correta: O cenário descreve falha na proteção de dados em trânsito (ausência de TLS), permitindo interceptação e roubo de sessão. Isso é exatamente o que a categoria Cryptographic Failures (antes chamada de "Sensitive Data Exposure") classifica, pois a criptografia é a defesa contra esse tipo de monitoramento.
- (C) Incorreta: Broken Access Control (Controle de Acesso Quebrado) trata de falhas na autorização (ex.: usuário acessa recurso de outro), não da falta de criptografia no canal de comunicação.
- (D) Incorreta: Server Side Request Forgery (SSRF) é quando o servidor faz requisições a URLs fornecidas pelo atacante, explorando a confiança do servidor; não envolve interceptação de tráfego de rede.
- (E) Incorreta: Vulnerable and Outdated Components (Componentes Vulneráveis e Desatualizados) refere-se ao uso de bibliotecas ou softwares com falhas conhecidas; o cenário não menciona versões antigas, mas sim ausência de TLS.
Armadilha da banca (no distrator mais tentador): A pegadinha está na alternativa C (Broken Access Control), pois muitos alunos confundem "roubo de sessão" com "controle de acesso". Mas o roubo de cookie via interceptação de rede é uma falha de proteção de dados em trânsito (criptografia), não uma falha de autorização. O atacante não está "acessando o que não deveria" por uma falha lógica do sistema; ele está capturando dados que trafegam sem proteção.
Fonte: CESGRANRIO BNDES 01/2024 Analista - Análise de Sistemas (Cibersegurança) (Caderno Prova 2). Reproduzida para fins de estudo.