Questões de Concurso sobre Injeção SQL

 
 
Disciplina
Assunto 1
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
19 questões encontradas
Questões por página
20
Mais recentes
 

Sobre o acesso a dados e arquivos em Java através de JDBC e I/O, informe verdadeiro (V) ou falso (F) para as assertivas abaixo e, em seguida, marque a opção que apresenta a sequência correta.


( ) A interface ResultSet é utilizada para percorrer os dados retornados por uma consulta SQL no banco de dados.

( ) O objeto PreparedStatement é preferível ao Statement simples, pois ajuda a prevenir ataques de Injeção de SQL (SQL Injection).

( ) Em Java, um fluxo de entrada (InputStream) é utilizado exclusivamente para escrever dados em arquivos de texto formatados.

( ) A classe File é utilizada para abrir o conteúdo de um arquivo para leitura automática sem a necessidade de outras classes de fluxo.


A

(F); (F); (V); (V).


B

(F); (V); (F); (V).


C

(V); (F); (V); (F).


D

(V); (V); (F); (F).

Em aplicações web que utilizem prepared statements para compor consultas SQL, um ataque de injeção de SQL pode ser bem-sucedido quando os dados fornecidos pelo usuário são vinculados como parâmetros da instrução.


C

Certo


E

Errado

Uma aplicação web permite que usuários façam login usando credenciais armazenadas em banco de dados. Um teste de segurança identificou que a aplicação é vulnerável a SQL Injection no campo de senha.


A técnica de mitigação mais efetiva para corrigir essa vulnerabilidade é


A

implementar validação de entrada apenas no lado cliente usando JavaScript.


B

criptografar a conexão com o banco de dados usando SSL/TLS.


C

utilizar consultas parametrizadas (prepared statements) no acesso ao banco de dados.


D

implementar rate limiting para limitar tentativas de login.


E

armazenar as senhas em texto claro para facilitar a validação.

Uma determinada aplicação web possui uma página de login onde o usuário deve preencher um nome de usuário e senha. É sabido que esses usuários e senhas são gerenciados pela própria aplicação, e não por um serviço externo. Um atacante efetuou o seguinte preenchimento, na tentativa de realizar um ataque do tipo SQL Injection.


Usuário: " or ""="


Senha: " or ""="


As aspas duplas indicadas fazem parte do preenchimento. O efeito exato dessa tentativa dependerá da construção interna da aplicação web, o que é desconhecido.


No entanto, pela análise do preenchimento, essa tentativa de ataque tem o potencial de


A

excluir a tabela de usuários do sistema.


B

inserir indevidamente um novo usuário na tabela de usuários do sistema, permitindo posterior login com a conta desse novo usuário.


C

alterar a senha do usuário administrador da aplicação web.


D

retornar todos os usuários do sistema.


E

excluir por completo todo o banco de dados da aplicação.

Ataques de injeção de SQL podem ser prevenidos com a validação de entrada e o uso de comandos parametrizados.


C

Certo


E

Errado

Considere que um atacante tenha acesso à aplicação em apreço e realize a seguinte chamada.


http://prova.com/busca?username=admin'--


Nesse caso, essa chamada equivale à consulta SQL a seguir.


SELECT * FROM users WHERE username = 'admin'--'


C

Certo


E

Errado

Um ataque por injeção de SQL pode permitir que um usuário mal-intencionado acesse ou modifique dados sem autorização.


C

Certo


E

Errado

Injeção de SQL consiste na inserção, por usuário malicioso, de código escrito em linguagem de script no lado do cliente, em vez da inserção de comentário válido, o que faz que o navegador execute esse script, que, por sua vez, poderá realizar ações que comprometam a segurança das informações do usuário ou do sistema.


C

Certo


E

Errado

Para mitigar os riscos associados ao uso de SQL em bancos de dados, é necessário implementar medidas de segurança adequadas. Nesse sentido, consideres as afirmações abaixo.


I.Ao invés de concatenar diretamente os valores fornecidos pelos usuários em uma consulta SQL, é recomendado utilizar parâmetros. Isso evita a injeção de SQL, pois os valores fornecidos pelos usuários são tratados como dados e não como parte do comando SQL.

II.Um ataque de negação de serviço pode ser realizado por meio de SQL, sobrecarregando o banco de dados com solicitações maliciosas e impedindo o acesso legítimo ao sistema. Isso pode resultar na interrupção dos serviços e na perda de disponibilidade dos dados.

III.A injeção de SQL é uma técnica utilizada para proteção do banco de dados. Por meio dessa técnica é validada todas as entradas de dados fornecidas pelos usuários antes de executar comandos SQL. Isso ajuda a prevenir ataques de injeção de SQL, garantindo que apenas dados válidos sejam processados pelo banco de dados.


Assinale a alternativa que indica quais são as verdadeiras:


A

Somente as afirmações II e III são verdadeiras.


B

As afirmações I, II e III não são verdadeiras.


C

Somente as afirmações I e II são verdadeiras.


D

As afirmações I, II e III são verdadeiras.


E

Somente as afirmações I e III são verdadeiras.

Analise as afirmativas relativas ao desenvolvimento de serviços web, considerando aspectos de segurança.


I. Para implementar um EndPoint SOAP, é necessário utilizar um arquivo WSDL para definir os serviços e suas operações.

II. Em REST, a segurança contra injeção de SQL pode ser reforçada pelo uso da JPA, que permite consultas parametrizadas, reduzindo os riscos.

III. Na segurança de serviços SOAP, os mecanismos como WS-Security para autenticação e criptografia já são automaticamente pré-configurados pelo protocolo https.


Está correto o que se afirma em


A

I, apenas.


B

I e II, apenas.


C

I e III, apenas.


D

II e III, apenas.


E

I, II e III.

Um profissional de TI, está implementando um script Python para remover registros de uma tabela no banco de dados. O script usa “placeholders” e “parâmetros” para criar o comando SQL de remoção. Marque a opção que justifique corretamente a principal razão para usar placeholders e parametros em seu comando de remoção.


A

Para evitar a duplicação de registros na tabela.


B

Para manter a integridade dos dados natabela.


C

Gerenciar e garantir a portabilidade do código.


D

Para proteger contra injeções de SQL.

A ameaça à segurança de bancos de dados caracterizada pela inserção ou manipulação não autorizada de instruções SQL pela aplicação é conhecida como:


A

SQL Statement Input.


B

SQL Security Hole.


C

SQL Injection.


D

SQL Atack.


E

SQL Tuning.

Sobre injeção de dependência, analise as assertivas abaixo e assinale a alternativa correta.


I. Recomenda-se implementar a injeção de dependência quando uma classe é dependente de outra.

II. A injeção de dependência não permite desacoplar uma classe de suas classes dependentes, mas facilita o entendimento da implementação.

III. Uma das formas de implementação é pela criação de um pool de objetos, no qual objetos são retirados para serem injetados em uma classe.


A

Todas estão corretas.


B

Todas estão incorretas.


C

Apenas I e II estão corretas.


D

Apenas I e III estão corretas.


E

Apenas II e III estão corretas.

Dentre os ataques possíveis a vulnerabilidades de bancos de dados relacionais, existe um que consiste em inserções diretas, via Web, de código nos campos de entrada de dados que serão concatenados com comandos SQL e posteriormente executados podendo causar grandes prejuízos à organização atacada. Trata-se de


A

privilégios SQL excessivos.


B

vulnerabilidade SQL no sistema operacional.


C

autenticação SQL fraca.


D

SQL injection.


E

SQL insertion mode.

O Nome dos ataques em que o invasor pode inserir ou manipular consultas criadas pela aplicação, que são enviadas diretamente para o banco de dados relacional é chamado de:


A

Ataque ddos.


B

Sql Injection.


C

Adware.


D

Http protocol.


E

GLD exception.

Considere a instrução abaixo em uma aplicação Java:

Imagem associada para resolução da questão

Se um atacante modificar o valor do parâmetro id em uma requisição do seu navegador para enviar ' or '1'='1 estará ocorrendo


A
Cross-Site Request Forgery.

B
SQL Injection.

C
Cross-Site Scripting.

D
Quebra de Autenticação Indireta.

E
Referência Insegura e Direta a Objetos.

Entre os diversos métodos de injeção de SQL, um explora um bug causado pelo processamento de dados inválidos.


Assinale a alternativa que apresenta, corretamente, tal método.


A

Manipulação de SQL.


B

Injeção de chamada de função.


C

Variáveis de ligação.


D

Injeção de Código.


E

Filtragem da entrada.

Na comutação por pacotes, podem-se transmitir pacotes de tamanho fixo, como ocorre em redes ATM e MPLS. Nessa forma de comutação, utiliza-se uma técnica do tipo store-and-forward, segundo a qual os pacotes, ao chegarem em um nó, são temporariamente armazenados em buffers para posterior envio.


C
Certo

E
Errado

As três tecnologias citadas são fundamentadas em comutação por pacotes. Redes que utilizam frame relay realizam o controle de erros na camada de enlace, enquanto redes que usam MPLS realizam essa função somente na camada de transporte.


C
Certo

E
Errado
 
 
Gerar simulado