平成21年度 春期 午前 問42
セキュリティ
ディレクトリトラバーサルの問題
ディレクトリトラバーサル攻撃に該当するものはどれか。
- アWeb アプリケーションの入力データとしてデータベースへの命令文を構成するデータを入力し,想定外の SQL 文を実行する。
- イWeb サイトに利用者を誘導して,Web サイトの入力データ処理の欠陥を悪用し,利用者のブラウザで悪意のあるスクリプトを実行する。
- ウサーバ内の想定外のファイル名を直接指定することによって,本来は許されないファイルを不正に閲覧する。
- エセッション ID によってセッションが管理されるとき,ログイン中の利用者のセッション ID を不正に取得し,その利用者に成りすましてアクセスする。
答えと解説を見る
✓ これが正解ウサーバ内の想定外のファイル名を直接指定することによって,本来は許されないファイルを不正に閲覧する。
解説
許されないファイル名を直接指定して不正に閲覧する攻撃です。
この設問は、Web アプリケーションに対する数ある攻撃の中から、ディレクトリトラバーサル攻撃の性質を選ばせています。ですから、攻撃者が何を入力し、何を突いて、何を狙うのかを、他の攻撃と切り分けて考える一点で見分けます。求められているのは、ファイルのパスを直接組み立てる仕掛けを突いて、本来アクセスが許されていない場所のファイル名を狙って与え、上の階層や別の場所へ辿らせて公開範囲の外にある内容を読み出す型の攻撃です。したがって、想定外のファイル名を直接指定して本来許されないファイルを不正に閲覧すると述べているものがこの型と合います。他の三つは、命令文の組み立てを崩す、閲覧者側で悪意のあるスクリプトを走らせる、セッションを識別する値を盗んで成りすます、というそれぞれ別の系統の攻撃で、狙う相手と突く仕組みが違います。
ほかの選択肢はなぜ違うのか
- アWeb アプリケーションの入力データとし…:入力データにデータベースへの命令文を混ぜて、想定と違う SQL 文を実行させる型の攻撃を述べています。狙う相手はデータベース側の命令の組み立てで、ファイルの場所を辿らせる型とは突く仕組みが違います。
- イWeb サイトに利用者を誘導して,Web…:利用者を誘導した先で入力データ処理の欠陥を突き、閲覧者のブラウザで悪意のあるスクリプトを走らせる型の攻撃を述べています。狙う場所は閲覧者側の実行環境で、ファイルの場所を辿らせる型とは属する系統が違います。
- エセッション ID によってセッションが管…:セッションを識別する値を盗み、ログイン中の利用者に成りすます型の攻撃を述べています。狙う相手は認証済み状態の乗っ取りで、ファイルの場所を辿らせて閲覧する型とは目的も突く仕組みも違います。
この問題の用語
- ディレクトリトラバーサルパス名を使ってファイルを指定し、見せる気のないファイルを読む攻撃です。命令文を送り込んで実行させるSQLインジェクションとは別です。
- Webアプリケーションブラウザから使う、サーバ側で動くプログラムのことです。利用者の端末に専用ソフトを入れずに使え、更新もサーバ側で済みます。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- セッション利用者がつながってから終わるまでの、一続きのやり取りのことです。識別のためのIDが割り当てられ、同じ利用者のやり取りとしてまとめます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
出典:平成21年度 春期 応用情報技術者試験 午前 問42
同じ用語が出る問題
- 令和6年度 秋期 午前 問12(セッション)
- 令和3年度 春期 午前 問44:セッションに関する問題(セッション)
- 平成30年度 秋期 午前 問42:ブルートフォースに関する問題(セッション)
- 平成30年度 春期 午前 問38:ディレクトリトラバーサル攻撃(ディレクトリトラバーサル)
- 平成27年度 春期 午前 問46:ディレクトリトラバーサル攻撃(ディレクトリトラバーサル)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)