Questão nº 67
Questão de Análise de Sistemas · CESGRANRIO BNDES 01/2024 (nº 67)
O Common Weakness Enumeration (CWE) é uma base de conhecimento sobre fraquezas comuns em hardware e software que, sob certas circunstâncias, podem contribuir para a introdução de vulnerabilidades. O CWE Top 25 de 2023 demonstra as fraquezas de software mais comuns e impactantes atualmente. Dentre essas 25 fraquezas, destaca-se uma na qual o servidor web recebe uma URL e recupera o conteúdo dessa URL, mas não garante suficientemente que a solicitação seja enviada ao destino esperado, permitindo que o servidor seja usado como um proxy para realizar a varredura de portas de hosts em redes internas.
Essa fraqueza é listada no CWE como
- ASSRF (alternativa correta)
- BCSRF
- COut-of-bounds read
- DMissing Authorization
- EDeserialization of Untrusted Data
Resposta comentada
Gabarito Alternativa A
Conceito-chave: SSRF (Server-Side Request Forgery) é quando o servidor, ao processar uma URL fornecida pelo usuário, faz uma requisição em nome dele sem validar o destino. O atacante usa o servidor como "ponte" para acessar redes internas (ex.: 192.168.x.x) que não deveriam ser alcançáveis de fora.
- (A) Correta: SSRF é exatamente a fraqueza descrita: o servidor web busca uma URL sem validar o destino, permitindo que ele seja usado como proxy para escanear portas internas (ex.: acessar
http://192.168.0.1:8080). - (B) Incorreta: CSRF (Cross-Site Request Forgery) força o navegador da vítima a executar ações indesejadas em um site onde ela está autenticada, mas não envolve o servidor buscando URLs.
- (C) Incorreta: Out-of-bounds read é um erro de memória (ler além do buffer alocado), comum em C/C++, sem relação com requisições HTTP ou URLs.
- (D) Incorreta: Missing Authorization é a ausência de verificação de permissões para acessar um recurso (ex.: usuário comum acessa painel admin), não envolve o servidor buscando conteúdo de uma URL.
- (E) Incorreta: Deserialization of Untrusted Data é quando dados não confiáveis são desserializados, podendo causar execução de código, mas não se refere a requisições de URL.
Armadilha da banca: O distrator mais tentador é (B) CSRF, pois ambos têm "Request" no nome e envolvem requisições. Mas a pegadinha é que CSRF usa o navegador da vítima (lado cliente), enquanto SSRF usa o servidor (lado servidor) para fazer a requisição. A frase "servidor web recebe uma URL e recupera o conteúdo" é a pista clássica de SSRF — lembre-se: SSRF = servidor que busca por você.
Fonte: CESGRANRIO BNDES 01/2024 Analista - Análise de Sistemas (Cibersegurança) (Caderno Prova 2). Reproduzida para fins de estudo.