Questões de Concurso sobre LFI - Local Files Insert ou Inclusão de Arquivo local

 
 
Disciplina
Assunto 1
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
6 questões encontradas
Questões por página
20
Mais recentes
 

É correto afirmar que um ataque interno caracterizase, principalmente, pelo fato de


A

ser realizado exclusivamente por hackers externos à organização


B

explorar apenas falhas de hardware.


C

não causar danos significativos à infraestrutura.


D

estar sempre associado a ataques automatizados.


E

ser iniciado por indivíduos que possuem acesso legítimo aos sistemas.

Um analista consultou a OWASP Top 10 (Riscos de Segurança em Aplicações Web) de 2021 para, se necessário, corrigir as vulnerabilidades apontadas no ambiente de um Tribunal. Referente ao número 1 da lista, uma das vulnerabilidades comuns é a


A

existência de eventos auditáveis, como logins, tentativas de login malsucedidas e transações de alto valor, não são registrados em logs.


B

falta de restrições em métodos como POST, PUT e DELETE, permitindo ações não autorizadas.


C

ocorrência dos dados fornecidos pelo usuário não serem validados, filtrados ou sanitizados pela aplicação.


D

falta de proteção de segurança adequada em qualquer parte da stack da aplicação ou permissões configuradas incorretamente em serviços de nuvem.


E

falta de testes na compatibilidade de bibliotecas atualizadas, modificadas ou corrigidas.

Durante a realização de testes de invasão em uma aplicação Web, um analista encontrou um vetor de ataque para uma travessia de diretórios. Marque a alternativa que possui um payload válido para este ataque.


A

(&(username=p0wn3d)(password=Pa$$w0rd))


B

SELECT * FROM tbl_user WHERE username = '' or 1=1--#


C

%2e%2e%2f%2e%2e%2f%2e%2e%2f%2e%2e%2fetc/hosts


D

blablabla%3Cscript%20src%3D%22https%3A%2F%2Fsites3gur0.foo%2Fhook.js%22%3E%3C%2Fscript%3E

Um servidor Linux (Ubuntu) publicou uma página web. Durante a verificação de vulnerabilidades nessa página foi encontrada a falha conhecida como Local File Inclusion (LFI). Uma das evidências dessa falha foi constatada pelo analista de segurança quando ele manipulou a entrada da variável “page” demandada pela URL da página. O acesso idôneo deve ser realizado por meio da URL apresentada abaixo, na qual o arquivo “aplicacao.php” é passado como parâmetro para a vaiável “page”.

https://192.168.0.1/index.php?page=aplicacao.php

A tabela a seguir, apresenta o resultado da manipulação da vaiável “page”, realizada pelo analista de segurança desta empresa, com arquivos inexistentes no servidor.

Nr

Manipulação

Mensagem retornada pelo servidor

1

teste.php

Warning: Include (/var/www/html/site/teste.php): failed to open

2

1

Warning: Include (/var/www/html/site/1): failedto open

3

/../portal.php

Warning: Include (/var/www/html/portal.php): failed to open

Assinale a opção que apresenta o valor que esse analista deve passar como parâmetro para a variável “page”, explorando a vulnerabilidade de LFI encontrada, para obter acesso ao conteúdo do arquivo “/etc/hostname” desse servidor de páginas.


A

/etc/hostname


B

/hostname


C

/../etc/hostname


D

/../../etc/hostname


E

/../../../../etc/hostname

Um servidor de páginas web, Ubuntu Server, publicou na internet um portal de notícias com uma vulnerabilidade. Ela permite que os clientes maliciosos deste servidor tenham acesso a sua estrutura de arquivos e diretórios por meio da manipulação das informações demandadas por uma variável PHP apresentada na URL de acesso desta página web.


Assinale, entre as opções abaixo, aquela que apresenta o tipo de vulnerabilidade presente nesta página web.


A

LFI – Local File Inclusion.


B

RFI – Remote File Inclusion.


C

XSS – Cross-Site Scripting.


D

SQL Injection.


E

FPD – Full Path Disclosure.

Referências diretas inseguras a objetos, ou IDOR (insecure direct object reference), são vulnerabilidades resultantes de controle de acesso interrompido em aplicativos da Web. Um tipo de ataque é a passagem de diretório, que é a maneira mais simples de explorar uma vulnerabilidade IDOR, bastando simplesmente alterar o valor de um parâmetro na barra de endereço do navegador.


C

Certo


E

Errado

 
 
Gerar simulado