Questão nº 62
Questão de Segurança da Informação, Segurança de Datacenter, Segurança de Dispositivos, Disponibilidade · FGV SEFAZ-AM 2022 - Prova I (nº 62)
Ao analisar uma aplicação web, um auditor verificou que ela estava vulnerável a um ataque conhecido como SSRF, uma das vulnerabilidades Top Ten 2021 do OWASP.
Caso um invasor consiga explorar tal vulnerabilidade, ele poderá
- Aler os conteúdos dos cookies que um navegador armazenou relativos a um dado domínio.
- Bexecutar scripts no navegador da vítima, podendo inclusive realizar um sequestro de sessão do usuário.
- Cinjetar dados maliciosos no banco de dados da aplicação.
- Drealizar requisições não autorizadas a outras localidades por meio do lado servidor dessa aplicação web vulnerável. (alternativa correta)
- Erealizar uma desfiguração em qualquer página da aplicação web vulnerável.
Resposta comentada
Gabarito Alternativa D
SSRF (Server-Side Request Forgery) é quando um atacante engana o servidor de uma aplicação web para que ele faça requisições para outros locais na internet ou na rede interna, em vez de apenas para os locais permitidos.
(A) Incorreta: SSRF afeta o servidor, não o navegador do usuário. Ler conteúdos de cookies do navegador é típico de XSS (Cross-Site Scripting).
(B) Incorreta: Executar scripts no navegador da vítima e sequestrar sessões é a definição de XSS (Cross-Site Scripting), uma vulnerabilidade do lado do cliente. (Armadilha: XSS é uma vulnerabilidade muito conhecida e grave, mas opera no navegador do usuário, enquanto SSRF opera no servidor.)
(C) Incorreta: Injetar dados maliciosos no banco de dados é característico de SQL Injection, que manipula as consultas ao banco de dados.
(D) Correta: Esta alternativa descreve precisamente o SSRF, onde o atacante força o servidor a fazer requisições para recursos internos ou externos que ele não deveria acessar diretamente, agindo como um proxy malicioso.
(E) Incorreta: A desfiguração de páginas é geralmente resultado de outras vulnerabilidades mais amplas, como execução remota de código (RCE) ou manipulação de arquivos, e não uma capacidade direta do SSRF.
Fonte: FGV SEFAZ-AM 2022 - Prova I Analista de Tecnologia da Informação da Fazenda Estadual (Caderno Tipo 1). Reproduzida para fins de estudo.