平成25年度 秋期 午前 問42
セキュリティ
クロスサイトスクリプティングの手口はどれか。
- アWeb アプリケーションに用意された入力フィールドに,悪意のある JavaScript コードを含んだデータを入力する。
- イインターネットなどのネットワークを通じてサーバに不正にアクセスしたり,データの改ざん・破壊を行ったりする。
- ウ大量のデータを Web アプリケーションに送ることによって,用意されたバッファ領域をあふれさせる。
- エパス名を推定することによって,本来は認証された後にしかアクセスが許可されていないページに直接ジャンプする。
答えと解説を見る
✓ これが正解アWeb アプリケーションに用意された入力フィールドに,悪意のある JavaScript コードを含んだデータを入力する。
解説
入力欄に仕込んだスクリプトが他人の画面で動きます。
設問は、クロスサイトスクリプティングの手口に当たるものを選ばせています。見る軸は一つで、攻撃の道具として何が送り込まれているかです。名前を三つの語に割ると読み方が決まります。またぐ、サイトを、そして小さなプログラムを書く、という並びです。最後の部分が示すとおり、攻撃者が送り込むのは小さなプログラムそのものです。入力欄に受け取った文字列を、サイトがそのまま画面に書き戻すと、それを見た別の利用者の手元でその小さなプログラムが動き、利用者の識別情報が攻撃者へ渡ります。よって、Web アプリケーションに用意された入力フィールドに、悪意のある JavaScript コードを含んだデータを入力する、という記述が当てはまります。被害を受けるのは仕掛けられたサイトではなく、そのサイトを訪れた利用者のほうになります。防ぐ側は、受け取った文字列を画面に出す前に、記号をタグとして解釈されない形に置き換えます。
ほかの選択肢はなぜ違うのか
- イインターネットなどのネットワークを通じて…:ネットワークを通じて不正に入り込み、改ざんや破壊を行うという広い言い方であり、特定の手口を名指していません。何を送り込んでどこで動かすのかが書かれておらず、この攻撃の定義にはなりません。
- ウ大量のデータを Web アプリケーション…:送りつけた大量のデータで領域をあふれさせ、その先の動きを乗っ取る別の攻撃です。文字列を送り込む点は共通ですが、狙いは機械を誤作動させることであって、他人の手元で何かを走らせることではありません。
- エパス名を推定することによって,本来は認証…:場所を言い当てて、本来なら認証を通った後でしか開けないページへ直接入り込む別の攻撃です。仕込んだものを他人に実行させる手順がなく、狙われるのは利用者ではなくページの入口にあたります。
この問題の用語
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:平成25年度 秋期 応用情報技術者試験 午前 問42
同じ用語が出る問題
- 令和7年度 秋期 午前 問45:デジタル署名に関する問題(改ざん)
- 令和7年度 春期 午前 問40:SBOMに関する問題(改ざん)
- 令和7年度 春期 午前 問38:OCSPを利用する目的(認証)
- 令和7年度 春期 午前 問36:脆弱性に関する問題(クロスサイトスクリプティング)
- 平成30年度 秋期 午前 問41(クロスサイトスクリプティング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)