Questão nº 59
Questão de Segurança da Informação, Segurança de Datacenter, Segurança de Dispositivos, Disponibilidade · FGV SEFAZ-AM 2022 - Prova I (nº 59)
Um atacante utilizou um motor de buscas para detectar um website com componentes vulneráveis. Ele verificou que a aplicação dinamicamente incluía scripts externos, e assim conseguiu fazer o upload de um script malicioso hospedado em um site controlado pelo atacante.
Esse comprometimento permitiu a alteração e remoção de páginas, bem como o sequestro do servidor para ser utilizado como um bot de DDoS. Por fim, dados foram afetados, com roubo de senhas e informações.
A primeira vulnerabilidade explorada, que permitiu todos esses ataques, foi
- Axss.
- Bremote file inclusion. (alternativa correta)
- Cdefacement.
- Dransomware.
- Exsrf.
Resposta comentada
Gabarito Alternativa B
Remote File Inclusion (RFI) é uma falha de segurança onde uma aplicação web inclui e executa arquivos de um servidor externo controlado pelo atacante, permitindo que o atacante execute código malicioso diretamente no servidor da vítima.
- (A) Incorreta: XSS (Cross-Site Scripting) envolve a injeção de scripts no navegador do usuário para afetar outros visitantes, não a inclusão e execução de scripts remotos no servidor da aplicação. A armadilha aqui é que XSS também lida com "scripts" e "roubo de dados", mas o mecanismo de ataque descrito (aplicação incluindo scripts externos e comprometendo o servidor) aponta para execução no lado do servidor, não no navegador do cliente.
- (B) Correta: A descrição "a aplicação dinamicamente incluía scripts externos" e a capacidade de "fazer o upload de um script malicioso hospedado em um site controlado pelo atacante" (onde o servidor da vítima o inclui e executa) são características clássicas de Remote File Inclusion (RFI), que permite a execução de código arbitrário no servidor.
- (C) Incorreta: Defacement é uma consequência do ataque (alteração de páginas), não a vulnerabilidade inicial que o permitiu.
- (D) Incorreta: Ransomware é um tipo de malware que criptografa dados e exige resgate, não a vulnerabilidade de inclusão de arquivos remotos que deu acesso inicial ao servidor.
- (E) Incorreta: XSRF (Cross-Site Request Forgery) força o navegador de um usuário autenticado a enviar requisições indesejadas, não permitindo a inclusão e execução de scripts remotos no servidor.
Fonte: FGV SEFAZ-AM 2022 - Prova I Analista de Tecnologia da Informação da Fazenda Estadual (Caderno Tipo 1). Reproduzida para fins de estudo.