Questão nº 62

Questão de Segurança da Informação, Segurança de Datacenter, Segurança de Dispositivos, Disponibilidade · FGV SEFAZ-AM 2022 - Prova I (nº 62)

FGV2022Analista de Tecnologia da Informação da Fazenda EstadualSegurança da Informação, Segurança de Datacenter, Segurança de Dispositivos, Disponibilidade
Gabarito: Dver comentário ↓

Ao analisar uma aplicação web, um auditor verificou que ela estava vulnerável a um ataque conhecido como SSRF, uma das vulnerabilidades Top Ten 2021 do OWASP.
Caso um invasor consiga explorar tal vulnerabilidade, ele poderá

Resposta comentada

Gabarito Alternativa D

SSRF (Server-Side Request Forgery) é quando um atacante engana o servidor de uma aplicação web para que ele faça requisições para outros locais na internet ou na rede interna, em vez de apenas para os locais permitidos.

(A) Incorreta: SSRF afeta o servidor, não o navegador do usuário. Ler conteúdos de cookies do navegador é típico de XSS (Cross-Site Scripting).
(B) Incorreta: Executar scripts no navegador da vítima e sequestrar sessões é a definição de XSS (Cross-Site Scripting), uma vulnerabilidade do lado do cliente. (Armadilha: XSS é uma vulnerabilidade muito conhecida e grave, mas opera no navegador do usuário, enquanto SSRF opera no servidor.)
(C) Incorreta: Injetar dados maliciosos no banco de dados é característico de SQL Injection, que manipula as consultas ao banco de dados.
(D) Correta: Esta alternativa descreve precisamente o SSRF, onde o atacante força o servidor a fazer requisições para recursos internos ou externos que ele não deveria acessar diretamente, agindo como um proxy malicioso.
(E) Incorreta: A desfiguração de páginas é geralmente resultado de outras vulnerabilidades mais amplas, como execução remota de código (RCE) ou manipulação de arquivos, e não uma capacidade direta do SSRF.

Fonte: FGV SEFAZ-AM 2022 - Prova I Analista de Tecnologia da Informação da Fazenda Estadual (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho