A equipe de segurança da informação do TJRJ realizou um pen...

Próximas questões
Com base no mesmo assunto
Q3874322 Segurança da Informação
A equipe de segurança da informação do TJRJ realizou um pentest em uma aplicação web responsável pelo gerenciamento de documentos. O pentester conseguiu manipular parâmetros de uma requisição HTTP de forma a injetar um código Javascript malicioso no servidor web. O código injetado foi inadvertidamente inserido pelo servidor em meio a uma página web devolvida a um usuário logado. O navegador web do usuário logado executou o código malicioso e permitiu a exfiltração de dados sensíveis.
Uma mitigação eficaz e imediata para esse tipo de ataque, em conformidade com as recomendações do OWASP Top 10, é:
Alternativas

Gabarito comentado

Confira o gabarito comentado por um dos nossos professores

Gabarito: D

Fundamento decisivo: O enunciado descreve inserção de JavaScript malicioso na resposta web e sua execução no navegador da vítima, caracterizando XSS. Entre as alternativas, apenas a CSP atua como mitigação alinhada à OWASP para esse vetor.

Tema central: Mitigação de XSS
Análise das alternativas
A
Errada
Incorreta. MFA reforça autenticação, mas não impede que o navegador execute o JavaScript injetado nem evita a exfiltração causada pelo XSS.
B
Errada
Incorreta. WAF com regras de XSS pode bloquear algumas cargas conhecidas, mas a OWASP não o aponta como a mitigação mais adequada para esse caso, por ser menos confiável e sujeito a bypass.
C
Errada
Incorreta. Análise estática ajuda a identificar vulnerabilidades e apoiar correções, mas não é uma mitigação imediata do ataque já descrito no enunciado.
D
Certa
A alternativa D está correta porque Content Security Policy é indicada pela OWASP como camada adicional de defesa contra XSS. Ao restringir scripts inline e remotos, a política pode impedir a execução do payload malicioso no navegador, o que atende ao pedido de uma mitigação eficaz e imediata. Isso não corrige a causa raiz da vulnerabilidade, mas é a opção que melhor se ajusta ao cenário descrito.
E
Errada
Incorreta. Aplicar patches no servidor web e bloquear navegadores inseguros é medida genérica e não enfrenta necessariamente a falha de XSS descrita.
Pegadinha da questão
A confusão estava em trocar mitigação imediata por correção da causa raiz ou por solução genérica de borda, como WAF.
Dica para questões semelhantes
  • Se o enunciado descreve script injetado e executado no navegador, identifique XSS e procure um controle que reduza o efeito do payload no cliente.
  • Quando a questão pedir mitigação imediata, separe contenção rápida de correção definitiva da vulnerabilidade.
  • Em questões da OWASP, não trate WAF como prevenção principal de XSS quando houver opção que atue diretamente sobre a execução de scripts, como CSP.

Clique para visualizar este gabarito

Visualize o gabarito desta questão clicando no botão abaixo

Comentários

Veja os comentários dos nossos alunos

A Política de Segurança de Conteúdo (CSP - Content Security Policy) é uma camada de segurança adicional recomendada pelo OWASP (especialmente no contexto de Configuração Incorreta de Segurança - A05:2021) para detectar e mitigar certos tipos de ataques, incluindo Cross-Site Scripting (XSS) e injeção de dados. 

As recomendações da OWASP para implementação de CSP concentram-se em criar políticas restritivas que limitem a execução de scripts e o carregamento de recursos a fontes confiáveis. (Fonte IA)

A alternativa correta é a D.

O problema foi que um código JavaScript malicioso conseguiu ser executado no navegador do usuário. A CSP (Content Security Policy) funciona como uma lista de regras dizendo ao navegador quais scripts ele pode executar e de quais locais eles podem vir. Assim, mesmo que um invasor consiga inserir um script malicioso na página, o navegador pode bloquear sua execução.

Pense nela como um segurança na porta: o script malicioso até tenta entrar, mas a CSP verifica se ele está autorizado. Se não estiver, ele é barrado.

Resumo: XSS = script malicioso executado no navegador → CSP ajuda a impedir essa execução.

(IA)

Qual o erro da B?

Clique para visualizar este comentário

Visualize os comentários desta questão clicando no botão abaixo