過去問解きまくり研究所 ホーム

平成21年度 春期 午前 問42

セキュリティ

ディレクトリトラバーサルの問題

ディレクトリトラバーサル攻撃に該当するものはどれか。

答えと解説を見る

✓ これが正解ウサーバ内の想定外のファイル名を直接指定することによって,本来は許されないファイルを不正に閲覧する。

解説

許されないファイル名を直接指定して不正に閲覧する攻撃です。

この設問は、Web アプリケーションに対する数ある攻撃の中から、ディレクトリトラバーサル攻撃の性質を選ばせています。ですから、攻撃者が何を入力し、何を突いて、何を狙うのかを、他の攻撃と切り分けて考える一点で見分けます。求められているのは、ファイルのパスを直接組み立てる仕掛けを突いて、本来アクセスが許されていない場所のファイル名を狙って与え、上の階層や別の場所へ辿らせて公開範囲の外にある内容を読み出す型の攻撃です。したがって、想定外のファイル名を直接指定して本来許されないファイルを不正に閲覧すると述べているものがこの型と合います。他の三つは、命令文の組み立てを崩す、閲覧者側で悪意のあるスクリプトを走らせる、セッションを識別する値を盗んで成りすます、というそれぞれ別の系統の攻撃で、狙う相手と突く仕組みが違います。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成21年度 春期 応用情報技術者試験 午前 問42

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)