Questão nº 40
Questão de Segurança da Informação · FGV SEFAZ-MG 2022 - Tarde (nº 40)
Considere o seguinte diagrama para responder às questões a seguir:
Vamos assumir que:
O cenário representa a rede da empresa hipotética XPTO.
Nem todos os dispositivos foram representados
Os dispositivos possuem as seguintes configurações:
Servidor A: IP: 10.77.8.10/20 – Função: Servidor de banco de dados SQL.
Servidor B: IP: 10.77.8.11/20 – Função: Servidor de aplicações http / https. – As aplicações utilizam os bancos de dados no Servidor A.
Firewall A: WAN IP: 73.12.78.44/24 IP: 10.77.0.1/20 – Funções – NGFW, Servidor de VPN, DHCP, DNS.
Computador 1: WAN IP: 200.255.10.22/24 VPN IP: 10.17.16.22/23.
Computador 2: IP: 10.77.1.16/20
Dispositivo móvel 1: WAN IP: 65.12.8.33/24 VPN IP: 10.17.17.26/23.
As pessoas A, B e C são funcionários da empresa XPTO.
O Servidor B possui aplicações corporativas que atendem a funcionários e clientes e estão publicadas na internet.
Durante uma análise de logs no Servidor B encontrou-se o seguinte registro:
https://www.minhaaplicacao.com.br/atualizacao?mensagem=<script>document.write("<iframe width='0' height='0' src='https://ssite.cn'></iframe>"</script>
Um exemplo da chamada comum para este registro seria:
https://www.minhaaplicacao.com.br/atualizacao?mensagem=Aviso de nova publicação
Identificou-se também que o campo mensagem é utilizado na composição do site e seu conteúdo aparece como parte do html dele.
A seguinte opção é consistente com um ataque que geraria um log deste tipo:
- ADistributed Denial of Service.
- BSQL Injection.
- CCross-site Scripting ou XSS. (alternativa correta)
- DMan in the middle.
- EPhishing.
Resposta comentada
Gabarito Alternativa C
XSS (Cross-site Scripting) é um tipo de ataque onde um invasor injeta código malicioso (geralmente JavaScript) em páginas web visualizadas por outros usuários. Esse código é executado no navegador da vítima, permitindo ao atacante roubar dados, redirecionar o usuário ou realizar outras ações maliciosas.
(A) Incorreta: Distributed Denial of Service (DDoS) envolve sobrecarregar um servidor com um grande volume de tráfego, o que não é evidenciado por um único registro de URL com um script injetado.
(B) Incorreta: SQL Injection consiste em injetar comandos SQL em campos de entrada para manipular bancos de dados. O payload no log é um script HTML/JavaScript (`<script>...<iframe>...`) e não comandos SQL.
(C) Correta: O registro mostra uma tentativa de injeção de código JavaScript (`<script>...<iframe>...`) através do parâmetro `mensagem` da URL. Como o campo `mensagem` é refletido diretamente no HTML da página, o navegador da vítima executaria esse script, que neste caso tenta carregar um iframe de um site externo, caracterizando um ataque de Cross-site Scripting.
(D) Incorreta: Man in the Middle (MiTM) é um ataque onde o invasor intercepta a comunicação entre duas partes. O log representa uma requisição feita ao servidor, não uma interceptação da comunicação.
(E) Incorreta: Phishing é uma técnica de engenharia social para enganar usuários e obter informações confidenciais. Embora um ataque XSS possa ser uma ferramenta em uma campanha de phishing, o registro em si descreve a injeção do script malicioso, que é o ataque XSS, e não a tentativa de enganar o usuário.
Fonte: FGV SEFAZ-MG 2022 - Tarde Auditor Fiscal - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.
