Questão nº 78
Questão de Tecnologia da Informação · FGV TCE-PA 2024 (nº 78)
Um servidor de páginas web, Ubuntu Server, publicou na internet um portal de notícias com uma vulnerabilidade. Ela permite que os clientes maliciosos deste servidor tenham acesso a sua estrutura de arquivos e diretórios por meio da manipulação das informações demandadas por uma variável PHP apresentada na URL de acesso desta página web.
Assinale, entre as opções abaixo, aquela que apresenta o tipo de vulnerabilidade presente nesta página web.
- ALFI – Local File Inclusion.
- BRFI – Remote File Inclusion.
- CXSS – Cross-Site Scripting.
- DSQL Injection.
- EFPD – Full Path Disclosure. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
Full Path Disclosure (FPD) é uma vulnerabilidade onde o servidor web, devido a um erro ou configuração inadequada, revela o caminho completo de arquivos ou diretórios em sua estrutura, expondo informações sensíveis sobre o ambiente do servidor.
- A) Incorreta: LFI (Local File Inclusion) permite que um atacante inclua (leia ou execute) arquivos presentes no próprio servidor, manipulando parâmetros na URL. Embora possa indiretamente revelar caminhos, seu objetivo principal é a inclusão do conteúdo do arquivo, não apenas a exposição da estrutura de diretórios. A armadilha aqui é que a manipulação de variáveis na URL é comum a ambos, mas a descrição "acesso a sua estrutura de arquivos e diretórios" foca em conhecer os caminhos, o que é a essência do FPD, e não necessariamente ler o conteúdo dos arquivos, que é o foco do LFI.
- B) Incorreta: RFI (Remote File Inclusion) é similar ao LFI, mas permite incluir arquivos de servidores externos (remotos), não se limitando à estrutura de arquivos locais.
- C) Incorreta: XSS (Cross-Site Scripting) é uma vulnerabilidade que permite a injeção de scripts maliciosos no navegador de outros usuários, sem relação com o acesso à estrutura de arquivos do servidor.
- D) Incorreta: SQL Injection é uma técnica de ataque que manipula consultas a bancos de dados, sem relação com a estrutura de arquivos e diretórios do servidor.
- (E) Correta: A descrição "acesso a sua estrutura de arquivos e diretórios por meio da manipulação das informações demandadas por uma variável PHP apresentada na URL" se encaixa perfeitamente no Full Path Disclosure (FPD). Geralmente, a manipulação de uma variável na URL pode causar um erro no script PHP que, por padrão, exibe o caminho completo do arquivo que gerou o erro, revelando a estrutura de diretórios do servidor.
Fonte: FGV TCE-PA 2024 Auditor de Controle Externo - Informática - Analista de Segurança (Caderno Tipo 1). Reproduzida para fins de estudo.