過去問解きまくり研究所 ホーム

平成27年度 秋期 午前 問36

セキュリティ

ポートスキャンに関する問題

クロスサイトスクリプティングの手口に該当するものはどれか。

答えと解説を見る

✓ これが正解エ攻撃者が用意したスクリプトを,閲覧者の Web ブラウザを介して脆弱な Web サイトに送り込み,閲覧者の Web ブラウザ上でスクリプトを実行させる。

解説

閲覧者のブラウザ上でスクリプトを実行させます。

設問は、クロスサイトスクリプティングの手口に当たるものを選ばせています。四つの肢はどれもスクリプトを用いてという言葉で始まるので、道具の名前では分かれません。分かれ目は、そのスクリプトがどこで動き、誰に被害が出るかです。名前の前半が示すとおり、この攻撃では、攻撃者の用意したスクリプトが別のサイトを経由して閲覧者のところへ届き、閲覧者のブラウザ上で動きます。成立の下地は、サイトが受け取った入力をそのまま画面に埋め込んでしまうことです。埋め込まれてしまえば、閲覧者のブラウザはそれをサイトが出した正規の指示として実行します。その結果、保存されていた情報が盗まれたり、偽の入力欄が表示されたりします。被害が出る場所が、サイトを運営する側ではなく、そのサイトを見に来た人の手元だという点が、ほかの手口との決定的な違いになります。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成27年度 秋期 応用情報技術者試験 午前 問36

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)