Questão nº 21
Questão de Desenvolvimento de Sistemas · FGV SEFAZ-MG 2022 - Tarde (nº 21)
FGV2022Auditor Fiscal - Tecnologia da InformaçãoDesenvolvimento de Sistemas
Gabarito: Cver comentário ↓
Assinale a opção que indica o tipo de vulnerabilidade que é geralmente associada à função javascript `eval()`
- ACross-origin resource sharing (CORS)
- BCross-site request forgery (CSRF)
- CCross-site scripting (XSS) (alternativa correta)
- DServer-side request forgery (SSRF)
- ECross Site History Manipulation (XSHM)
Resposta comentada
Gabarito Alternativa C
A função eval() do JavaScript executa um texto (string) como se fosse código JavaScript. Se esse texto vier de uma fonte não confiável, um atacante pode injetar e executar seu próprio código malicioso no navegador do usuário.
- (A) Incorreta: CORS é um mecanismo de segurança do navegador que controla como recursos de um domínio podem ser acessados por outro domínio, não estando diretamente ligado à execução de código via
eval(). - (B) Incorreta: CSRF é um ataque que força o navegador de um usuário autenticado a enviar requisições indesejadas para um site, explorando a confiança do site no usuário, e não a execução de código JavaScript.
- (C) Correta: A função
eval()é diretamente associada a XSS porque, se um atacante conseguir injetar uma string maliciosa que é passada paraeval(), ele pode executar código JavaScript arbitrário no navegador da vítima, roubando dados ou manipulando a página. - (D) Incorreta: SSRF é um ataque que ocorre no lado do servidor, onde o servidor é induzido a fazer requisições HTTP para locais arbitrários, não tendo relação direta com a execução de JavaScript no cliente via
eval(). - (E) Incorreta: XSHM envolve a manipulação do histórico do navegador para rastrear usuários ou outras ações, mas
eval()não é o vetor principal ou a vulnerabilidade mais comumente associada a este tipo de ataque, sendo XSS a categoria mais abrangente e direta para o uso malicioso deeval().
Fonte: FGV SEFAZ-MG 2022 - Tarde Auditor Fiscal - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.