Questão nº 78

Questão de Tecnologia da Informação · FGV TCE-PA 2024 (nº 78)

FGV2024Auditor de Controle Externo - Informática - Analista de SegurançaTecnologia da Informação
Gabarito: Ever comentário ↓

Um servidor de páginas web, Ubuntu Server, publicou na internet um portal de notícias com uma vulnerabilidade. Ela permite que os clientes maliciosos deste servidor tenham acesso a sua estrutura de arquivos e diretórios por meio da manipulação das informações demandadas por uma variável PHP apresentada na URL de acesso desta página web.
Assinale, entre as opções abaixo, aquela que apresenta o tipo de vulnerabilidade presente nesta página web.

Resposta comentada

Gabarito Alternativa E

Full Path Disclosure (FPD) é uma vulnerabilidade onde o servidor web, devido a um erro ou configuração inadequada, revela o caminho completo de arquivos ou diretórios em sua estrutura, expondo informações sensíveis sobre o ambiente do servidor.

  • A) Incorreta: LFI (Local File Inclusion) permite que um atacante inclua (leia ou execute) arquivos presentes no próprio servidor, manipulando parâmetros na URL. Embora possa indiretamente revelar caminhos, seu objetivo principal é a inclusão do conteúdo do arquivo, não apenas a exposição da estrutura de diretórios. A armadilha aqui é que a manipulação de variáveis na URL é comum a ambos, mas a descrição "acesso a sua estrutura de arquivos e diretórios" foca em conhecer os caminhos, o que é a essência do FPD, e não necessariamente ler o conteúdo dos arquivos, que é o foco do LFI.
  • B) Incorreta: RFI (Remote File Inclusion) é similar ao LFI, mas permite incluir arquivos de servidores externos (remotos), não se limitando à estrutura de arquivos locais.
  • C) Incorreta: XSS (Cross-Site Scripting) é uma vulnerabilidade que permite a injeção de scripts maliciosos no navegador de outros usuários, sem relação com o acesso à estrutura de arquivos do servidor.
  • D) Incorreta: SQL Injection é uma técnica de ataque que manipula consultas a bancos de dados, sem relação com a estrutura de arquivos e diretórios do servidor.
  • (E) Correta: A descrição "acesso a sua estrutura de arquivos e diretórios por meio da manipulação das informações demandadas por uma variável PHP apresentada na URL" se encaixa perfeitamente no Full Path Disclosure (FPD). Geralmente, a manipulação de uma variável na URL pode causar um erro no script PHP que, por padrão, exibe o caminho completo do arquivo que gerou o erro, revelando a estrutura de diretórios do servidor.

Fonte: FGV TCE-PA 2024 Auditor de Controle Externo - Informática - Analista de Segurança (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho