Questões de Concurso sobre Injeção SQL

 
 
Disciplina
Assunto 1
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
19 questões encontradas
Questões por página
20
Mais recentes
 

Em aplicações web que utilizem prepared statements para compor consultas SQL, um ataque de injeção de SQL pode ser bem-sucedido quando os dados fornecidos pelo usuário são vinculados como parâmetros da instrução.


C

Certo


E

Errado

Sobre o acesso a dados e arquivos em Java através de JDBC e I/O, informe verdadeiro (V) ou falso (F) para as assertivas abaixo e, em seguida, marque a opção que apresenta a sequência correta.


( ) A interface ResultSet é utilizada para percorrer os dados retornados por uma consulta SQL no banco de dados.

( ) O objeto PreparedStatement é preferível ao Statement simples, pois ajuda a prevenir ataques de Injeção de SQL (SQL Injection).

( ) Em Java, um fluxo de entrada (InputStream) é utilizado exclusivamente para escrever dados em arquivos de texto formatados.

( ) A classe File é utilizada para abrir o conteúdo de um arquivo para leitura automática sem a necessidade de outras classes de fluxo.


A

(F); (F); (V); (V).


B

(F); (V); (F); (V).


C

(V); (F); (V); (F).


D

(V); (V); (F); (F).

Uma aplicação web permite que usuários façam login usando credenciais armazenadas em banco de dados. Um teste de segurança identificou que a aplicação é vulnerável a SQL Injection no campo de senha.


A técnica de mitigação mais efetiva para corrigir essa vulnerabilidade é


A

implementar validação de entrada apenas no lado cliente usando JavaScript.


B

criptografar a conexão com o banco de dados usando SSL/TLS.


C

utilizar consultas parametrizadas (prepared statements) no acesso ao banco de dados.


D

implementar rate limiting para limitar tentativas de login.


E

armazenar as senhas em texto claro para facilitar a validação.

Ataques de injeção de SQL podem ser prevenidos com a validação de entrada e o uso de comandos parametrizados.


C

Certo


E

Errado

Uma determinada aplicação web possui uma página de login onde o usuário deve preencher um nome de usuário e senha. É sabido que esses usuários e senhas são gerenciados pela própria aplicação, e não por um serviço externo. Um atacante efetuou o seguinte preenchimento, na tentativa de realizar um ataque do tipo SQL Injection.


Usuário: " or ""="


Senha: " or ""="


As aspas duplas indicadas fazem parte do preenchimento. O efeito exato dessa tentativa dependerá da construção interna da aplicação web, o que é desconhecido.


No entanto, pela análise do preenchimento, essa tentativa de ataque tem o potencial de


A

excluir a tabela de usuários do sistema.


B

inserir indevidamente um novo usuário na tabela de usuários do sistema, permitindo posterior login com a conta desse novo usuário.


C

alterar a senha do usuário administrador da aplicação web.


D

retornar todos os usuários do sistema.


E

excluir por completo todo o banco de dados da aplicação.

Considere que um atacante tenha acesso à aplicação em apreço e realize a seguinte chamada.


http://prova.com/busca?username=admin'--


Nesse caso, essa chamada equivale à consulta SQL a seguir.


SELECT * FROM users WHERE username = 'admin'--'


C

Certo


E

Errado

Um ataque por injeção de SQL pode permitir que um usuário mal-intencionado acesse ou modifique dados sem autorização.


C

Certo


E

Errado

Injeção de SQL consiste na inserção, por usuário malicioso, de código escrito em linguagem de script no lado do cliente, em vez da inserção de comentário válido, o que faz que o navegador execute esse script, que, por sua vez, poderá realizar ações que comprometam a segurança das informações do usuário ou do sistema.


C

Certo


E

Errado

Para mitigar os riscos associados ao uso de SQL em bancos de dados, é necessário implementar medidas de segurança adequadas. Nesse sentido, consideres as afirmações abaixo.


I.Ao invés de concatenar diretamente os valores fornecidos pelos usuários em uma consulta SQL, é recomendado utilizar parâmetros. Isso evita a injeção de SQL, pois os valores fornecidos pelos usuários são tratados como dados e não como parte do comando SQL.

II.Um ataque de negação de serviço pode ser realizado por meio de SQL, sobrecarregando o banco de dados com solicitações maliciosas e impedindo o acesso legítimo ao sistema. Isso pode resultar na interrupção dos serviços e na perda de disponibilidade dos dados.

III.A injeção de SQL é uma técnica utilizada para proteção do banco de dados. Por meio dessa técnica é validada todas as entradas de dados fornecidas pelos usuários antes de executar comandos SQL. Isso ajuda a prevenir ataques de injeção de SQL, garantindo que apenas dados válidos sejam processados pelo banco de dados.


Assinale a alternativa que indica quais são as verdadeiras:


A

Somente as afirmações II e III são verdadeiras.


B

As afirmações I, II e III não são verdadeiras.


C

Somente as afirmações I e II são verdadeiras.


D

As afirmações I, II e III são verdadeiras.


E

Somente as afirmações I e III são verdadeiras.

Analise as afirmativas relativas ao desenvolvimento de serviços web, considerando aspectos de segurança.


I. Para implementar um EndPoint SOAP, é necessário utilizar um arquivo WSDL para definir os serviços e suas operações.

II. Em REST, a segurança contra injeção de SQL pode ser reforçada pelo uso da JPA, que permite consultas parametrizadas, reduzindo os riscos.

III. Na segurança de serviços SOAP, os mecanismos como WS-Security para autenticação e criptografia já são automaticamente pré-configurados pelo protocolo https.


Está correto o que se afirma em


A

I, apenas.


B

I e II, apenas.


C

I e III, apenas.


D

II e III, apenas.


E

I, II e III.

Um profissional de TI, está implementando um script Python para remover registros de uma tabela no banco de dados. O script usa “placeholders” e “parâmetros” para criar o comando SQL de remoção. Marque a opção que justifique corretamente a principal razão para usar placeholders e parametros em seu comando de remoção.


A

Para evitar a duplicação de registros na tabela.


B

Para manter a integridade dos dados natabela.


C

Gerenciar e garantir a portabilidade do código.


D

Para proteger contra injeções de SQL.

Sobre injeção de dependência, analise as assertivas abaixo e assinale a alternativa correta.


I. Recomenda-se implementar a injeção de dependência quando uma classe é dependente de outra.

II. A injeção de dependência não permite desacoplar uma classe de suas classes dependentes, mas facilita o entendimento da implementação.

III. Uma das formas de implementação é pela criação de um pool de objetos, no qual objetos são retirados para serem injetados em uma classe.


A

Todas estão corretas.


B

Todas estão incorretas.


C

Apenas I e II estão corretas.


D

Apenas I e III estão corretas.


E

Apenas II e III estão corretas.

A ameaça à segurança de bancos de dados caracterizada pela inserção ou manipulação não autorizada de instruções SQL pela aplicação é conhecida como:


A

SQL Statement Input.


B

SQL Security Hole.


C

SQL Injection.


D

SQL Atack.


E

SQL Tuning.

Dentre os ataques possíveis a vulnerabilidades de bancos de dados relacionais, existe um que consiste em inserções diretas, via Web, de código nos campos de entrada de dados que serão concatenados com comandos SQL e posteriormente executados podendo causar grandes prejuízos à organização atacada. Trata-se de


A

privilégios SQL excessivos.


B

vulnerabilidade SQL no sistema operacional.


C

autenticação SQL fraca.


D

SQL injection.


E

SQL insertion mode.

O Nome dos ataques em que o invasor pode inserir ou manipular consultas criadas pela aplicação, que são enviadas diretamente para o banco de dados relacional é chamado de:


A

Ataque ddos.


B

Sql Injection.


C

Adware.


D

Http protocol.


E

GLD exception.

Considere a instrução abaixo em uma aplicação Java:

Imagem associada para resolução da questão

Se um atacante modificar o valor do parâmetro id em uma requisição do seu navegador para enviar ' or '1'='1 estará ocorrendo


A
Cross-Site Request Forgery.

B
SQL Injection.

C
Cross-Site Scripting.

D
Quebra de Autenticação Indireta.

E
Referência Insegura e Direta a Objetos.

Entre os diversos métodos de injeção de SQL, um explora um bug causado pelo processamento de dados inválidos.


Assinale a alternativa que apresenta, corretamente, tal método.


A

Manipulação de SQL.


B

Injeção de chamada de função.


C

Variáveis de ligação.


D

Injeção de Código.


E

Filtragem da entrada.

Na comutação por pacotes, podem-se transmitir pacotes de tamanho fixo, como ocorre em redes ATM e MPLS. Nessa forma de comutação, utiliza-se uma técnica do tipo store-and-forward, segundo a qual os pacotes, ao chegarem em um nó, são temporariamente armazenados em buffers para posterior envio.


C
Certo

E
Errado

As três tecnologias citadas são fundamentadas em comutação por pacotes. Redes que utilizam frame relay realizam o controle de erros na camada de enlace, enquanto redes que usam MPLS realizam essa função somente na camada de transporte.


C
Certo

E
Errado
 
 
Gerar simulado