4216246
Ano: 2026
Disciplina: TI - Desenvolvimento de Sistemas
Banca: CESPE / CEBRASPE
Orgão: Pref. Porto Velho-RO
Disciplina: TI - Desenvolvimento de Sistemas
Banca: CESPE / CEBRASPE
Orgão: Pref. Porto Velho-RO
Provas:
No portal da transparência de uma controladoria-geral, há uma funcionalidade que permite aos cidadãos a consulta de contratos mediante a utilização do CNPJ da empresa contratada como argumento de pesquisa. Durante a revisão do código-fonte, identificou-se que a concatenação direta da entrada do usuário na estrutura da consulta expunha o sistema à vulnerabilidade de SQL injection. Para sanar a falha, a equipe técnica alterou o código adotando consultas parametrizadas, conforme exemplificado no fragmento de código a seguir.
$sql = "SELECT numero_contrato, objeto, valor
FROM contratos WHERE cnpj_empresa = :cnpj"
$stmt = $conexao -> prepare($sql)
$stmt -> execute(['cnpj' => $cnpjInformado])
Na situação hipotética precedente, a falha será sanada, pois o código alterado realiza a