← Questões de Segurança da Informação

Segurança da Informação · FGV · 2022

Questão comentada de Segurança da Informação

Um atacante utilizou um motor de buscas para detectar um website com componentes vulneráveis. Ele verificou que a aplicação dinamicamente incluía scripts externos, e assim conseguiu fazer o upload de um script malicioso hospedado em um site controlado pelo atacante. Esse comprometimento permitiu a alteração e remoção de páginas, bem como o sequestro do servidor para ser utilizado como um bot de DDoS. Por fim, dados foram afetados, com roubo de senhas e informações. A primeira vulnerabilidade explorada, que permitiu todos esses ataques, foi

Gabarito: B

A questão descreve um cenário clássico em que o atacante encontra uma aplicação que aceita incluir arquivos ou scripts externos de forma insegura. Quando isso acontece, ele consegue mandar o sistema carregar um conteúdo hospedado em outro lugar, normalmente sob controle dele, e daí começa o desastre. Em vez de “só” mostrar uma página maliciosa, o site passa a executar código vindo de fora, o que pode abrir a porta para alteração de páginas, remoção de conteúdo, captura de credenciais e até uso do servidor em ataques de DDoS. Esse tipo de falha é conhecido como remote file inclusion, ou inclusão remota de arquivo. A ideia é simples e perigosa: a aplicação monta uma referência para um recurso externo sem validar direito a origem, e o atacante aproveita para injetar um script hospedado no servidor dele. Em termos práticos, o site acaba “puxando” e executando o arquivo malicioso como se fosse legítimo. É por isso que o enunciado fala em componente vulnerável, inclusão dinâmica de scripts externos e upload de script malicioso em site controlado pelo atacante. Perceba que o estrago descrito depois do comprometimento é consequência da invasão, não a causa. Defacement, sequestro do servidor para bot, roubo de senhas e alteração de dados são efeitos possíveis depois que o invasor já entrou. A pergunta quer a primeira vulnerabilidade explorada, ou seja, a porta de entrada. E essa porta é a inclusão remota de arquivos. Em provas, a banca costuma misturar isso com XSS e CSRF para ver se você identifica o tipo de execução. Mas aqui não é simples execução no navegador da vítima nem falsificação de requisição. O problema nasce no servidor, que inclui conteúdo externo sem proteção adequada. Então o gabarito B está correto.

Continue treinando

Questões relacionadas