Questão nº 39
Questão de Conhecimentos Específicos · FCC TRF4 2025 (nº 39)
Um analista consultou a OWASP Top 10 (Riscos de Segurança em Aplicações Web) de 2021 para, se necessário, corrigir as vulnerabilidades apontadas no ambiente de um Tribunal. Referente ao número 1 da lista, uma das vulnerabilidades comuns é a
- Afalta de restrições em métodos como POST, PUT e DELETE, permitindo ações não autorizadas. (alternativa correta)
- Bocorrência dos dados fornecidos pelo usuário não serem validados, filtrados ou sanitizados pela aplicação.
- Cfalta de proteção de segurança adequada em qualquer parte da stack da aplicação ou permissões configuradas incorretamente em serviços de nuvem.
- Dfalta de testes na compatibilidade de bibliotecas atualizadas, modificadas ou corrigidas.
- Eexistência de eventos auditáveis, como logins, tentativas de login malsucedidas e transações de alto valor, não são registrados em logs.
Resposta comentada
Gabarito Alternativa A
Controle de Acesso Quebrado (Broken Access Control) é quando a aplicação não consegue impedir que usuários acessem informações ou executem ações para as quais não têm permissão, como um usuário comum acessando dados de administrador.
- (A) Correta: A falta de restrições em métodos HTTP (como POST, PUT e DELETE) para usuários não autorizados é um exemplo clássico de Controle de Acesso Quebrado (Broken Access Control), que foi a vulnerabilidade número 1 na OWASP Top 10 de 2021. Isso permite que um atacante manipule funcionalidades ou dados sem a devida autorização.
- (B) Incorreta: Esta descrição se refere a vulnerabilidades de Injeção (Injection), que foi a número 3 na OWASP Top 10 de 2021, ou Cross-Site Scripting (XSS), que foi a número 7. A armadilha aqui é que a validação de entrada é fundamental, mas não é o mesmo que controle de acesso.
- (C) Incorreta: Esta alternativa descreve Configuração de Segurança Incorreta (Security Misconfiguration), que foi a número 4 na OWASP Top 10 de 2021. Embora permissões incorretas possam estar envolvidas, o conceito é mais amplo e abrange falhas de configuração em toda a stack.
- (D) Incorreta: Esta descrição se refere a Componentes Vulneráveis e Desatualizados (Vulnerable and Outdated Components), que foi a número 6 na OWASP Top 10 de 2021.
- (E) Incorreta: Esta alternativa descreve Falhas de Registro e Monitoramento de Segurança (Security Logging and Monitoring Failures), que foi a número 9 na OWASP Top 10 de 2021.
Fonte: FCC TRF4 2025 Analista Judiciário - Área Apoio Especializado - Especialidade Análise de Sistemas de Informação (Caderno Tipo 001). Reproduzida para fins de estudo.