wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

QuizOwaspTopTen2021

Total questions: 12

Worksheet time: 6mins

Name
Class
Date
1.

Un ejemplo típico de Control de Acceso Deficiente (A01:2021) es:

a)

Cifrar datos con claves débiles.

b)

Permitir que un usuario modifique recursos de otro usuario cambiando el ID en la URL.

c)

Ejecutar comandos SQL sin sanitizar.

d)

No registrar eventos críticos de seguridad.

2.

Una empresa expone una API que devuelve información de usuarios mediante la ruta:
GET /api/user/{id} Un estudiante descubre que puede cambiar el ID en la URL y obtener datos de otros usuarios sin autenticarse.

¿Qué tipo de vulnerabilidad representa este caso?

a)

Fallo criptográfico

b)

Inyección SQL

c)

Control de acceso deficiente (IDOR)

d)

Registro insuficiente

3.

Una base de datos contiene contraseñas cifradas en MD5 y sin salt. Un atacante obtiene el archivo y lo crackea en pocos minutos.

¿Cuál es la causa raíz del incidente?

a)

Uso de un algoritmo de hashing inseguro

b)

Acceso no autorizado al servidor

c)

¿Cuál es la causa raíz del incidente?

d)

Escape incorrecto de caracteres en SQL

4.

La categoría A03:2021 – Inyección incluye ahora Cross-Site Scripting (XSS). Esto significa que:

a)

XSS ha dejado de ser una vulnerabilidad web relevante.

b)

XSS se considera un tipo de inyección debido a que el atacante inyecta scripts maliciosos en el navegador.

c)

Las inyecciones SQL ya no son un riesgo crítico.

d)

OWASP eliminó la categoría de XSS por completo.

5.

Una característica clave del A04:2021 – Diseño Inseguro es que:

a)

Solo afecta a aplicaciones sin autenticación.

b)

Se puede corregir fácilmente solo escribiendo código seguro.

c)

No requiere modelado de amenazas.

d)

Representa fallos estructurales que no se solucionan con una implementación perfecta.

6.

La configuración errónea de seguridad (A05:2021) suele ocurrir cuando:

a)

No se permite el uso de contraseñas fuertes.

b)

Los sistemas, servicios o componentes tienen valores predeterminados inseguros o mal configurados.

c)

Se implementan demasiados controles automatizados.

d)

Se aplican principios de diseño seguro.

7.

Un servidor Tomcat expuesto permite acceder al panel /manager con credenciales por defecto.

¿Cuál es la causa principal?

a)

Fallo de autenticación

b)

Validación insuficiente

c)

Configuración errónea del servidor

d)

Error de cifrado

8.

Un sitio mantiene las sesiones activas incluso después de horas de inactividad.

¿Cuál es el principal riesgo?

a)

Ataques de fuerza bruta

b)

Fuga de datos por falta de cifrado

c)

Permitir acceso a archivos internos del servidor

d)

Secuestro de sesión

9.

Una intrusión compromete la aplicación, pero no hay registros suficientes para reconstruir lo ocurrido.

¿Cuál es el fallo?

a)

No se protegieron los datos sensibles

b)

No se implementó un sistema de monitoreo y logging adecuado

c)

Se usaron contraseñas débiles

d)

La API no validó entradas

10.

Una aplicación permite cargar una URL para obtener una vista previa. El atacante ingresa:
http://localhost:8080/admin
y obtiene acceso a servicios internos.

¿Qué ocurrió?

a)

El usuario explotó una falla de XSS reflejado

b)

El servidor realizó solicitudes internas no autorizadas

c)

Se utilizó un componente vulnerable

d)

La API no registró el evento

11.

La categoría A09:2021 – Fallos en el registro y monitorización de seguridad afecta principalmente a:

a)

La capacidad de procesamiento del backend.

b)

La capacidad del servidor web.

c)

La capacidad de detectar incidentes y realizar análisis forense.

d)

La capacidad de los reportes de errores.

12.

La categoría A10:2021 – Server-Side Request Forgery (SSRF) se considera crítica porque:

a)

Solo afecta a APIs internas que acceden a recursos internos o sensibles.

b)

Es un riesgo que impacta los servicios externos.

c)

Permite que el servidor realice solicitudes no autorizadas.

d)

Ocurre en sitios sin HTTPS configurado