Em uma API que apresenta a vulnerabilidade conhecida como B...

Próximas questões
Com base no mesmo assunto
Q4197873 Segurança da Informação
Em uma API que apresenta a vulnerabilidade conhecida como BOLA (Broken Object Level Authorization), há o risco de que
Alternativas

Gabarito comentado

Confira o gabarito comentado por um dos nossos professores

Gabarito: A

Fundamento decisivo: O elemento decisivo é a falha de autorização em nível de objeto na API, e não um problema de autenticação, criptografia ou injeção.

Tema central: BOLA em APIs
Análise das alternativas
A
Certa
A alternativa A está correta porque descreve o núcleo do BOLA: a autenticação pode estar correta, mas a API falha na autorização sobre o objeto ou recurso solicitado. O critério técnico é a verificação de permissão em nível de objeto; quando ela não é feita adequadamente, um usuário autenticado consegue acessar dados de outro usuário ou de outro recurso ao manipular o identificador exposto pela API.
B
Errada
Está errada porque trata de quebra da segurança do HTTPS e decriptação de tráfego capturado, o que diz respeito à confidencialidade do canal criptográfico. BOLA não é falha de criptografia nem de proteção do transporte, mas de autorização sobre objetos.
C
Errada
Está errada porque descreve SQL Injection, isto é, injeção de código SQL por entrada não validada. Esse problema é de injeção em banco de dados, enquanto BOLA é controle de acesso inadequado a objeto ou recurso da API.
D
Errada
Está errada porque descreve execução de JavaScript malicioso no navegador, que caracteriza XSS. O foco de BOLA não é script no cliente, e sim autorização insuficiente sobre o objeto requisitado à API.
E
Errada
Está errada porque fala em estouro de pilha por recursão excessiva, que é falha de execução ou robustez da aplicação. Isso não envolve checagem de permissão nem exposição indevida de objeto, portanto não corresponde a BOLA.
Pegadinha da questão
A confusão real era achar que, por o usuário estar autenticado, não haveria vulnerabilidade; em BOLA, a autenticação pode existir e ainda assim faltar a autorização correta para o objeto específico.
Dica para questões semelhantes
  • Em BOLA, procure falha de autorização sobre um objeto ou recurso específico.

Clique para visualizar este gabarito

Visualize o gabarito desta questão clicando no botão abaixo