

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
É correto afirmar que um ataque interno caracterizase, principalmente, pelo fato de
ser realizado exclusivamente por hackers externos à organização
explorar apenas falhas de hardware.
não causar danos significativos à infraestrutura.
estar sempre associado a ataques automatizados.
ser iniciado por indivíduos que possuem acesso legítimo aos sistemas.
O OWASP Top 10:2025 apresenta as principais categorias de riscos de segurança em aplicações web, incluindo falhas relacionadas à manipulação inadequada de entradas fornecidas pelo usuário.
Uma aplicação web, hospedada no endereço http://www.eth0123.com, permite acesso a informações jornalísticas por meio do seguinte endereço:
http://www.eth0123.com/acesso.php?arq=jornal
Durante uma análise de segurança, verificou-se que o parâmetro “arq” é utilizado pela aplicação para carregar conteúdos armazenados no servidor. Em razão de falha na validação de entradas fornecidas pelo usuário, foi possível manipular o endereço de acesso conforme apresentado a seguir, permitindo visualizar o conteúdo de um arquivo sensível do sistema:
http://www.eth0123.com/acesso.php?arq=../../etc/passwd
Assinale a opção que apresenta a técnica de exploração utilizada nesse cenário.
SQL Injection
LFI – Local File Inclusion
XSS – Cross-Site Scripting
RFI – Remote File Inclusion
FPD – Full Path Disclosure
Um analista consultou a OWASP Top 10 (Riscos de Segurança em Aplicações Web) de 2021 para, se necessário, corrigir as vulnerabilidades apontadas no ambiente de um Tribunal. Referente ao número 1 da lista, uma das vulnerabilidades comuns é a
existência de eventos auditáveis, como logins, tentativas de login malsucedidas e transações de alto valor, não são registrados em logs.
falta de restrições em métodos como POST, PUT e DELETE, permitindo ações não autorizadas.
ocorrência dos dados fornecidos pelo usuário não serem validados, filtrados ou sanitizados pela aplicação.
falta de proteção de segurança adequada em qualquer parte da stack da aplicação ou permissões configuradas incorretamente em serviços de nuvem.
falta de testes na compatibilidade de bibliotecas atualizadas, modificadas ou corrigidas.
Durante a realização de testes de invasão em uma aplicação Web, um analista encontrou um vetor de ataque para uma travessia de diretórios. Marque a alternativa que possui um payload válido para este ataque.
(&(username=p0wn3d)(password=Pa$$w0rd))
SELECT * FROM tbl_user WHERE username = '' or 1=1--#
%2e%2e%2f%2e%2e%2f%2e%2e%2f%2e%2e%2fetc/hosts
blablabla%3Cscript%20src%3D%22https%3A%2F%2Fsites3gur0.foo%2Fhook.js%22%3E%3C%2Fscript%3E
Um servidor Linux (Ubuntu) publicou uma página web. Durante a verificação de vulnerabilidades nessa página foi encontrada a falha conhecida como Local File Inclusion (LFI). Uma das evidências dessa falha foi constatada pelo analista de segurança quando ele manipulou a entrada da variável “page” demandada pela URL da página. O acesso idôneo deve ser realizado por meio da URL apresentada abaixo, na qual o arquivo “aplicacao.php” é passado como parâmetro para a vaiável “page”.
https://192.168.0.1/index.php?page=aplicacao.php
A tabela a seguir, apresenta o resultado da manipulação da vaiável “page”, realizada pelo analista de segurança desta empresa, com arquivos inexistentes no servidor.
Nr | Manipulação | Mensagem retornada pelo servidor |
1 | teste.php | Warning: Include (/var/www/html/site/teste.php): failed to open |
2 | 1 | Warning: Include (/var/www/html/site/1): failedto open |
3 | /../portal.php | Warning: Include (/var/www/html/portal.php): failed to open |
Assinale a opção que apresenta o valor que esse analista deve passar como parâmetro para a variável “page”, explorando a vulnerabilidade de LFI encontrada, para obter acesso ao conteúdo do arquivo “/etc/hostname” desse servidor de páginas.
/etc/hostname
/hostname
/../etc/hostname
/../../etc/hostname
/../../../../etc/hostname
Um servidor de páginas web, Ubuntu Server, publicou na internet um portal de notícias com uma vulnerabilidade. Ela permite que os clientes maliciosos deste servidor tenham acesso a sua estrutura de arquivos e diretórios por meio da manipulação das informações demandadas por uma variável PHP apresentada na URL de acesso desta página web.
Assinale, entre as opções abaixo, aquela que apresenta o tipo de vulnerabilidade presente nesta página web.
LFI – Local File Inclusion.
RFI – Remote File Inclusion.
XSS – Cross-Site Scripting.
SQL Injection.
FPD – Full Path Disclosure.
Referências diretas inseguras a objetos, ou IDOR (insecure direct object reference), são vulnerabilidades resultantes de controle de acesso interrompido em aplicativos da Web. Um tipo de ataque é a passagem de diretório, que é a maneira mais simples de explorar uma vulnerabilidade IDOR, bastando simplesmente alterar o valor de um parâmetro na barra de endereço do navegador.
Certo
Errado