Questão nº 59

Questão de Segurança da Informação, Segurança de Datacenter, Segurança de Dispositivos, Disponibilidade · FGV SEFAZ-AM 2022 - Prova I (nº 59)

FGV2022Analista de Tecnologia da Informação da Fazenda EstadualSegurança da Informação, Segurança de Datacenter, Segurança de Dispositivos, Disponibilidade
Gabarito: Bver comentário ↓

Um atacante utilizou um motor de buscas para detectar um website com componentes vulneráveis. Ele verificou que a aplicação dinamicamente incluía scripts externos, e assim conseguiu fazer o upload de um script malicioso hospedado em um site controlado pelo atacante.
Esse comprometimento permitiu a alteração e remoção de páginas, bem como o sequestro do servidor para ser utilizado como um bot de DDoS. Por fim, dados foram afetados, com roubo de senhas e informações.
A primeira vulnerabilidade explorada, que permitiu todos esses ataques, foi

Resposta comentada

Gabarito Alternativa B

Remote File Inclusion (RFI) é uma falha de segurança onde uma aplicação web inclui e executa arquivos de um servidor externo controlado pelo atacante, permitindo que o atacante execute código malicioso diretamente no servidor da vítima.

  • (A) Incorreta: XSS (Cross-Site Scripting) envolve a injeção de scripts no navegador do usuário para afetar outros visitantes, não a inclusão e execução de scripts remotos no servidor da aplicação. A armadilha aqui é que XSS também lida com "scripts" e "roubo de dados", mas o mecanismo de ataque descrito (aplicação incluindo scripts externos e comprometendo o servidor) aponta para execução no lado do servidor, não no navegador do cliente.
  • (B) Correta: A descrição "a aplicação dinamicamente incluía scripts externos" e a capacidade de "fazer o upload de um script malicioso hospedado em um site controlado pelo atacante" (onde o servidor da vítima o inclui e executa) são características clássicas de Remote File Inclusion (RFI), que permite a execução de código arbitrário no servidor.
  • (C) Incorreta: Defacement é uma consequência do ataque (alteração de páginas), não a vulnerabilidade inicial que o permitiu.
  • (D) Incorreta: Ransomware é um tipo de malware que criptografa dados e exige resgate, não a vulnerabilidade de inclusão de arquivos remotos que deu acesso inicial ao servidor.
  • (E) Incorreta: XSRF (Cross-Site Request Forgery) força o navegador de um usuário autenticado a enviar requisições indesejadas, não permitindo a inclusão e execução de scripts remotos no servidor.

Fonte: FGV SEFAZ-AM 2022 - Prova I Analista de Tecnologia da Informação da Fazenda Estadual (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho