🎯 Saiba o que estudar

Avançado com Treinador a partir de R$ 0,76/dia

A respeito de conceitos básicos de segurança da informação, ...

Próximas questões
Com base no mesmo assunto
Q4234223 Segurança da Informação

A respeito de conceitos básicos de segurança da informação, de métodos de autenticação e autorização, de ameaças e vulnerabilidades em aplicações e de segurança em aplicativos web, julgue o seguinte item.


A vulnerabilidade de LDAP injection decorre da execução de consultas LDAP por meio de protocolos não criptografados, o que permite a interceptação e a alteração das requisições durante a comunicação com o diretório.

Alternativas

Comentários

Veja os comentários dos nossos alunos

LDAP é um protocolo usado para consultar e organizar informações em diretórios, como usuários, senhas, grupos e permissões.É muito usado em sistemas de autenticação e diretórios corporativos.

LDAP Injection = atacante manipula a consulta LDAP com uma entrada maliciosa.

obs: A vulnerabilidade ocorre quando dados fornecidos pelo usuário são inseridos de forma inadequada em consultas LDAP, permitindo que o atacante altere a consulta.

  • LDAP Injection = manipular a consulta.
  • Comunicação não criptografada = risco de interceptação (não é LDAP Injection).

"meio de protocolos não criptografados, o que permite a interceptação e a alteração das requisições" = Man in the middle

A questão colocou a descrição do man in the middle falando que era LDAP

GABARITO: ❌ ERRADO

⚠️ O PEGA DA BANCA: • A banca confundiu o conceito de vulnerabilidade de injeção no nível da aplicação (LDAP Injection) com o conceito de ataque de rede (Man-in-the-Middle / escuta clandestina por falta de criptografia):

  1. A vulnerabilidade de LDAP Injection (Injeção de LDAP) decorre da falta de validação, sanitização e escape adequados das entradas fornecidas pelo usuário antes de serem concatenadas em filtros/consultas LDAP no código da aplicação. Isso permite que um atacante insira caracteres de controle LDAP (como *, (, ), &, |) para alterar a lógica original da consulta e burlar autenticações ou extrair dados do serviço de diretório.
  2. O tráfego de dados por protocolos não criptografados (LDAP na porta 389 em texto claro em vez de LDAPS/StartTLS na porta 636) possibilita ataques de interceptação de tráfego (sniffing / Man-in-the-Middle) e quebra de confidencialidade, o que é um problema de transporte de rede e não a causa da injeção de comandos/filtros.

_______________________________________________________________________

✅ FUNDAMENTAÇÃO:O que é LDAP Injection (OWASP A03 - Injection):

  • Causa Raiz: Construção dinâmica de consultas LDAP concatenando entradas do usuário sem a devida sanitização ou uso de consultas parametrizadas (parameterized queries / safe APIs).
  • Exemplo de Vetor de Ataque:
  • Filtro original no código: (&(uid=' + $user + ')(userPassword=' + $pass + '))
  • Input malicioso no campo de usuário: *)(uid=*))(|(uid=*
  • Resultado: A estrutura lógica da consulta no diretório (Active Directory / OpenLDAP) é distorcida, permitindo o bypass do mecanismo de autenticação sem saber a senha.
  • Mesmo com LDAPS (TLS ativado): Se a aplicação não sanitizar as entradas do usuário, ela continuará 100% vulnerável a LDAP Injection, demonstrando que a criptografia de transporte não impede ataques de injeção.

Problema de Protocolo sem Criptografia (LDAP vs. LDAPS):

  • O LDAP sem criptografia trafega consultas e credenciais em texto simples (clear text), permitindo que um atacante posicionado na rede capture credenciais e realize ataques de eavesdropping ou alteração de pacotes em trânsito (MitM).

_______________________________________________________________________

⚡ BIZU RÁPIDO:LDAP Injection: Falha na validação/sanitização de entradas na aplicação (código vulnerável que monta filtros manipuláveis). • LDAP sem criptografia: Falha na camada de transporte de rede (permite sniffing e Man-in-the-Middle). • Criptografia (TLS/LDAPS) resolve Injeção? NÃO! Apenas protege os dados em trânsito.

_______________________________________________________________________

➡️ Bons estudos!

➡️ Vamos juntos rumo à posse!

➡️ INSTAGRAM: @informaticaconcursos_

 

Clique para visualizar este comentário

Visualize os comentários desta questão clicando no botão abaixo