Questão nº 70
Questão de Tecnologia da Informação · FGV TJ-AP 2024 (nº 70)
A empresa Z criou uma nova aplicação web, mas foi atacada após disponibilizá-la na Internet. A equipe de segurança da empresa Z identificou que a configuração do servidor de aplicações permitia que os detalhes das mensagens de erro fossem retornados aos usuários. Tal fato exibe informações confidenciais ou falhas subjacentes. Para a elaboração do relatório de ataque a ser entregue à empresa Z, a equipe de segurança usou o OWASP.
Ao verificar o OWASP, a equipe definiu o ataque como pertencente à categoria:
- AA09:2021 – Falhas de Registro e Monitoramento de Segurança;
- BA08:2021 – Falhas de Software e Integridade de Dados;
- CA07:2021 – Falhas de Identificação e Autenticação;
- DA06:2021 – Componentes Vulneráveis e Desatualizados;
- EA05:2021 – Configuração Incorreta de Segurança. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
O OWASP Top 10 é uma lista das 10 maiores vulnerabilidades de segurança em aplicações web, servindo como um guia para desenvolvedores e equipes de segurança. A "Configuração Incorreta de Segurança" (A05) refere-se a falhas causadas por configurações padrão inseguras ou ajustes inadequados em qualquer parte da aplicação ou de sua infraestrutura.
(A) Incorreta: Esta categoria trata da ausência ou ineficácia de logs de segurança e monitoramento, não do vazamento de informações por mensagens de erro exibidas ao usuário.
(B) Incorreta: Esta categoria aborda vulnerabilidades em atualizações de software, pipelines de CI/CD e integridade de dados, o que não se alinha com o problema de mensagens de erro verbosas.
(C) Incorreta: Esta categoria foca em falhas nos mecanismos de login, autenticação e gerenciamento de sessão, que não é o caso descrito.
(D) Incorreta: Esta categoria refere-se ao uso de bibliotecas, frameworks ou outros componentes de software com vulnerabilidades conhecidas e desatualizados, o que não se aplica à exibição de erros.
(E) Correta: A descrição do ataque ("a configuração do servidor de aplicações permitia que os detalhes das mensagens de erro fossem retornados aos usuários") se encaixa perfeitamente na categoria A05:2021 – Configuração Incorreta de Segurança, que inclui explicitamente "mensagens de erro verbosas que contêm informações sensíveis". A armadilha mais tentadora poderia ser a A09, pois erros geram logs, mas o problema aqui é a exibição indevida ao usuário, uma falha de configuração, e não a ausência de registro ou monitoramento interno.
Fonte: FGV TJ-AP 2024 Analista Judiciário - TI - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.