Questão nº 57

Questão de Segurança da Informação, Segurança de Datacenter, Segurança de Dispositivos, Disponibilidade · FGV SEFAZ-AM 2022 - Prova I (nº 57)

FGV2022Analista de Tecnologia da Informação da Fazenda EstadualSegurança da Informação, Segurança de Datacenter, Segurança de Dispositivos, Disponibilidade
Gabarito: Dver comentário ↓

Um invasor detecta e explora uma vulnerabilidade em um campo de formulário em uma página de uma aplicação Web e, consegue injetar um script malicioso dentro de uma postagem em uma rede social. Isso possibilita que qualquer usuário dessa rede social, ao visualizar tal postagem contaminada, tenha a sua máquina infectada pelo script malicioso, que é executado localmente.
A este ataque é dado o nome de

Resposta comentada

Gabarito Alternativa D

XSS (Cross-Site Scripting) é um tipo de ataque onde um invasor consegue injetar código malicioso (geralmente JavaScript) em uma página web. Esse código é executado no navegador de outros usuários que acessam a página, permitindo ao atacante roubar dados, sequestrar sessões ou realizar outras ações indesejadas.

  • A) Incorreta: Database Injection (ou Injeção de Banco de Dados, como SQL Injection) é um ataque que manipula consultas de banco de dados, não injeta scripts em páginas web para execução no navegador do usuário.
  • B) Incorreta: XSRF (Cross-Site Request Forgery) é um ataque que força o navegador da vítima a enviar uma requisição HTTP forjada para um site vulnerável, onde a vítima já está autenticada, sem que ela perceba. Não envolve injeção de script em uma página.
  • C) Incorreta: XSS em DOM (DOM-based XSS) ocorre quando a vulnerabilidade está no código JavaScript do lado do cliente que manipula o DOM (Document Object Model) da página, e o script malicioso é executado devido a essa manipulação. Embora o script seja executado localmente, a característica principal do cenário é que o script foi armazenado em uma postagem e é servido a múltiplos usuários, o que não é a definição primária de XSS em DOM.
  • D) Correta: Este é o XSS armazenado (ou Persistent XSS). O script malicioso é "injetado dentro de uma postagem" (ou seja, é salvo/persistido no servidor da aplicação) e, posteriormente, é servido a "qualquer usuário dessa rede social, ao visualizar tal postagem contaminada", sendo executado no navegador da vítima. A persistência do script no servidor e sua entrega a múltiplos usuários são as características definidoras.
  • E) Incorreta: XSS refletido (Reflected XSS) ocorre quando o script malicioso é imediatamente "refletido" de volta para o usuário na resposta HTTP, geralmente a partir de dados fornecidos na própria requisição (como parâmetros de URL). O script não é armazenado no servidor. O cenário descreve um script que é salvo em uma postagem e afeta múltiplos usuários ao longo do tempo, o que contradiz a natureza não persistente do XSS refletido. A armadilha aqui é que ambos são XSS e envolvem execução local, mas a persistência ("dentro de uma postagem") é o fator chave que diferencia.

Fonte: FGV SEFAZ-AM 2022 - Prova I Analista de Tecnologia da Informação da Fazenda Estadual (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho