Questão nº 21

Questão de Desenvolvimento de Sistemas · FGV SEFAZ-MG 2022 - Tarde (nº 21)

FGV2022Auditor Fiscal - Tecnologia da InformaçãoDesenvolvimento de Sistemas
Gabarito: Cver comentário ↓

Assinale a opção que indica o tipo de vulnerabilidade que é geralmente associada à função javascript `eval()`

Resposta comentada

Gabarito Alternativa C

A função eval() do JavaScript executa um texto (string) como se fosse código JavaScript. Se esse texto vier de uma fonte não confiável, um atacante pode injetar e executar seu próprio código malicioso no navegador do usuário.

  • (A) Incorreta: CORS é um mecanismo de segurança do navegador que controla como recursos de um domínio podem ser acessados por outro domínio, não estando diretamente ligado à execução de código via eval().
  • (B) Incorreta: CSRF é um ataque que força o navegador de um usuário autenticado a enviar requisições indesejadas para um site, explorando a confiança do site no usuário, e não a execução de código JavaScript.
  • (C) Correta: A função eval() é diretamente associada a XSS porque, se um atacante conseguir injetar uma string maliciosa que é passada para eval(), ele pode executar código JavaScript arbitrário no navegador da vítima, roubando dados ou manipulando a página.
  • (D) Incorreta: SSRF é um ataque que ocorre no lado do servidor, onde o servidor é induzido a fazer requisições HTTP para locais arbitrários, não tendo relação direta com a execução de JavaScript no cliente via eval().
  • (E) Incorreta: XSHM envolve a manipulação do histórico do navegador para rastrear usuários ou outras ações, mas eval() não é o vetor principal ou a vulnerabilidade mais comumente associada a este tipo de ataque, sendo XSS a categoria mais abrangente e direta para o uso malicioso de eval().

Fonte: FGV SEFAZ-MG 2022 - Tarde Auditor Fiscal - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho