平成30年度 春期 午前 問37
セキュリティ
クラッキングに関する問題
クロスサイトスクリプティングの手口はどれか。
- アWeb アプリケーションのフォームの入力フィールドに,悪意のある JavaScript コードを含んだデータを入力する。
- イインターネットなどのネットワークを通じてサーバに不正にアクセスしたり,データの改ざんや破壊を行ったりする。
- ウ大量のデータを Web アプリケーションに送ることによって,用意されたバッファ領域をあふれさせる。
- エパス名を推定することによって,本来は認証された後にしかアクセスが許可されないページに直接ジャンプする。
答えと解説を見る
✓ これが正解アWeb アプリケーションのフォームの入力フィールドに,悪意のある JavaScript コードを含んだデータを入力する。
解説
入力欄にスクリプトを仕込みます。
設問は、クロスサイトスクリプティングの手口を選ばせています。軸は、攻撃の名前を日本語に割って、どこに何を入れるのかを作ることです。後半のスクリプティングはスクリプトを仕込むという意味なので、入力欄に JavaScript のコードを含んだデータを入れるという肢がそのまま当たります。仕込まれたコードは、そのページを見に来た別の利用者のブラウザで動きます。攻撃者のページを経由して被害者に届くという経路から、サイトをまたぐという前半の名が付いています。盗まれるのは主に利用者を識別する情報で、それを使ったなりすましにつながります。防ぎ方は出力するときに記号を無害な表記へ置き換えることです。四つの肢のうちスクリプトが出てくるのは一つだけなので、知識を思い出す前に名前だけで切れます。なおどの攻撃にも当てはまる広い書き方の肢は、この型の問では外れる側に置かれます。
ほかの選択肢はなぜ違うのか
- イインターネットなどのネットワークを通じて…:ネットワークを通じて不正にアクセスし、改ざんや破壊を行うという説明です。クラッキング全般を指す広い言い方で、名前の要素が一つも入りません。
- ウ大量のデータを Web アプリケーション…:大量のデータを送り、用意された領域をあふれさせる手口です。あふれさせるのは領域であって、他の利用者のもとで動く仕掛けを置くわけではありません。
- エパス名を推定することによって,本来は認証…:パス名を推測し、本来は認証の後にしか見られないページへ直接飛ぶ手口です。入り口を飛び越える話で、仕掛けを仕込む話ではありません。
この問題の用語
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:平成30年度 春期 応用情報技術者試験 午前 問37
同じ用語が出る問題
- 令和7年度 秋期 午前 問45:デジタル署名に関する問題(改ざん)
- 令和7年度 春期 午前 問40:SBOMに関する問題(改ざん)
- 令和7年度 春期 午前 問38:OCSPを利用する目的(認証)
- 令和7年度 春期 午前 問36:脆弱性に関する問題(クロスサイトスクリプティング)
- 平成30年度 秋期 午前 問41(クロスサイトスクリプティング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)