Questão nº 61
Questão de Tecnologia da Informação · FGV TJ-AP 2024 (nº 61)
A equipe de Segurança da Informação (SI) de um órgão público realizou varreduras de vulnerabilidades em seus ativos a fim de reduzir a exposição dos sistemas aos riscos. Durante a varredura, a equipe de SI identificou que um dos sistemas tinha uma vulnerabilidade que permitia a inserção de scripts maliciosos na aplicação, alterando o conteúdo dinâmico que o usuário recebia em seu navegador, redirecionando-o para um site falso.
A vulnerabilidade identificada permitia um ataque de:
- Abackdoor;
- Brootkit;
- Csession hijacking;
- Dcross-site scripting; (alternativa correta)
- ESQL injection.
Resposta comentada
Gabarito Alternativa D
Cross-Site Scripting (XSS) é um tipo de ataque onde um invasor injeta códigos maliciosos (geralmente JavaScript) em páginas web legítimas, que são então executados no navegador de outros usuários. Isso permite que o atacante manipule o conteúdo da página, roube informações ou redirecione o usuário.
- (A) Incorreta: Um backdoor é uma forma secreta de acesso a um sistema, ignorando a autenticação normal, não a injeção de scripts em páginas web.
- (B) Incorreta: Um rootkit é um conjunto de ferramentas que permite a um atacante manter acesso privilegiado e ocultar sua presença em um sistema, não relacionado à injeção de scripts em navegadores.
- (C) Incorreta: Session hijacking (sequestro de sessão) é quando um atacante assume o controle da sessão de um usuário legítimo. Embora o XSS possa ser usado para roubar cookies de sessão e, assim, facilitar o sequestro de sessão, a vulnerabilidade descrita (inserção de scripts, alteração de conteúdo, redirecionamento) é o próprio XSS, que é o meio para o sequestro, e não o sequestro em si. A armadilha aqui é confundir a vulnerabilidade que permite a ação com a ação final.
- (D) Correta: A descrição "inserção de scripts maliciosos na aplicação, alterando o conteúdo dinâmico que o usuário recebia em seu navegador, redirecionando-o para um site falso" define perfeitamente um ataque de Cross-Site Scripting (XSS).
- (E) Incorreta: SQL injection é um ataque que explora vulnerabilidades em bancos de dados, inserindo comandos SQL maliciosos em campos de entrada, não scripts no navegador do usuário.
Fonte: FGV TJ-AP 2024 Analista Judiciário - TI - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.