令和3年度 秋期 午前 問44
セキュリティ
オープンリダイレクトに関する問題
オープンリダイレクトを悪用した攻撃に該当するものはどれか。
- アHTML メールのリンクを悪用し,HTML メールに,正規の Web サイトとは異なる偽の Web サイトの URL をリンク先に指定し,利用者がリンクをクリックすることによって,偽の Web サイトに誘導する。
- イWeb サイトにアクセスすると自動的に他の Web サイトに遷移する機能を悪用し,攻撃者が指定した偽の Web サイトに誘導する。
- ウインターネット上の不特定多数のホストから DNS リクエストを受け付けて応答する DNS キャッシュサーバを悪用し,攻撃対象の Web サーバに大量の DNS のレスポンスを送り付け,リソースを枯渇させる。
- エ設定の不備によって,正規の利用者以外からの電子メールや Web サイトへのアクセス要求を受け付けるプロキシを悪用し,送信元を偽った迷惑メールの送信を行う。
答えと解説を見る
✓ これが正解イWeb サイトにアクセスすると自動的に他の Web サイトに遷移する機能を悪用し,攻撃者が指定した偽の Web サイトに誘導する。
解説
開けっぱなしなのが転送の飛び先である攻撃です。
設問は、オープンリダイレクトを悪用した攻撃に当たるものを、四通りの説明の中から選ばせています。ですから見分けの軸は、悪用されている機能が、あるページから別のページへ自動で飛ばす転送の仕掛けなのか、それとも名前解決やメールの中継といった別の機能なのか、という一点だけです。転送の飛び先を外から差し込める状態になっていると、利用者が最初に踏むのは正規のサイトの住所なのに、着く先だけが攻撃者の用意した場所にすり替わります。住所を見て安心した人ほど引っ掛かるところがこの手口の怖さで、防ぐには飛び先を利用者の入力からそのまま取らず、あらかじめ許した行き先の名簿と突き合わせます。四つのうち、開いているのが転送の側であるものは一つだけです。
ほかの選択肢はなぜ違うのか
- アHTML メールのリンクを悪用し,HTM…:偽の住所をメールのリンクに直接書いておき、押した人を偽サイトへ運ぶ手口の説明です。正規のサイトが備える転送の仕掛けを踏み台にしていないので、設問が名指す型には当たりません。
- ウインターネット上の不特定多数のホストから…:誰からの問合せにも応じてしまう名前解決のサーバを踏み台にし、標的へ大量の応答を送り付けて資源を使い果たさせる説明です。開いているのは名前解決の側で、狙いも誘導ではなく妨害です。
- エ設定の不備によって,正規の利用者以外から…:正規の利用者以外の要求まで受け付けてしまう中継の設定不備を踏み台にし、送信元を偽った迷惑メールを送る説明です。開いているのは中継の機能であって、人を偽サイトへ運ぶ話ではありません。
この問題の用語
- URLインターネット上の場所を表す住所の文字列です。指したページがサーバに無いときは、404という番号のエラーが返ります。
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
- 迷惑メール承諾を得ていない不特定多数へ送る広告のメールです。送信元を詐称されないよう、SPFなどでドメインの正しさを確かめて防ぎます。
出典:令和3年度 秋期 応用情報技術者試験 午前 問44
同じ用語が出る問題
- 令和7年度 秋期 午前 問45:デジタル署名に関する問題(電子メール)
- 令和7年度 秋期 午前 問32:IPアドレスに関する問題(DNS)
- 令和7年度 春期 午前 問41:cookieに関する問題(URL)
- 令和6年度 秋期 午前 問76:ベイズ統計の説明(迷惑メール)
- 令和6年度 春期 午前 問37:DNSSECで実現できること(URL)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)