← Questões de Segurança da Informação

Segurança da Informação · FGV · 2022

Questão comentada de Segurança da Informação

A equipe de segurança de um órgão público detectou em seus sistemas de monitoramento a seguinte requisição em direção a um site do órgão: http://www.site.gov.br/index.php?username=1'%20or%20'1'%20 =%20'1'))/*&password=t&$t3. O tipo e a técnica de ataque detectados são, respectivamente:

Gabarito: B

A questão mostra uma URL com parâmetros de login alterados por uma sequência clássica de aspas, operadores lógicos e comentário: isso é a cara de SQL injection. A ideia do atacante é interferir na consulta feita no banco, fazendo o sistema "entender" uma condição sempre verdadeira, como se dissesse: "não precisa nem conferir direito, deixa passar". No login, isso costuma servir para burlar autenticação, porque a aplicação monta a query de forma insegura, concatenando entrada do usuário com o SQL. Quando aparece algo como ' or '1'='1, o invasor tenta transformar a validação em uma expressão verdadeira, ignorando a senha e entrando no sistema sem credenciais válidas. O trecho /* reforça a intenção de comentar o restante da instrução SQL, evitando que o comando original atrapalhe o ataque. Em provas, quando você vê aspas, OR, 1=1 e comentário em parâmetros de URL ou formulário, pense primeiro em SQL injection, não em HTML ou command injection. Por isso o gabarito B está correto: o tipo de ataque é injeção SQL e a técnica é o bypass da página de login. Em termos doutrinários, isso é um exemplo típico de falha de validação de entrada e de construção insegura de consultas, problema clássico de segurança de aplicações.

Continue treinando

Questões relacionadas