過去問解きまくり研究所 ホーム

平成27年度 春期 午前 問46

セキュリティ

ディレクトリトラバーサル攻撃

ディレクトリトラバーサル攻撃はどれか。

答えと解説を見る

✓ これが正解エ入力文字列からアクセスするファイル名を組み立てるアプリケーションに対して,攻撃者が,上位のディレクトリを意味する文字列を入力して,非公開のファイルにアクセスする。

解説

上の階層をたどって公開範囲の外を読む攻撃です。

設問は、ディレクトリトラバーサル攻撃がどれかを選ばせています。トラバーサルとはたどるという意味で、名前のとおり、ファイルを置いた木の構造をたどって、公開する気のなかった場所まで出てしまう攻撃です。鍵になるのは、上位のディレクトリを意味する文字列です。入力された文字列をそのままファイル名の一部として組み立てる作りになっていると、指定する名前の前に上へ戻る記号を並べるだけで、本来の置き場所より上へ抜け出せます。ですから、入力文字列からアクセスするファイル名を組み立てるアプリケーションに対して、上位のディレクトリを意味する文字列を入力して、非公開のファイルにアクセスするという記述が当てはまります。要求の形はふつうの閲覧と変わらないので、記録を眺めても気づきにくいところが厄介です。防ぐには、入力をファイル名として使わず番号などから表で引く、上へ戻る記号を含む入力を受け付けない、Webサーバの権限を必要最小限にする、といった手当てを重ねます。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成27年度 春期 応用情報技術者試験 午前 問46

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)