令和6年度 秋期 午前Ⅱ 問18
情報セキュリティ
オープンリダイレクトに関する問題
オープンリダイレクトを悪用した攻撃に該当するものはどれか。
- アHTMLメールのリンクを悪用し,HTMLメールに,正規のWebサイトとは異なる偽のWebサイトのURLをリンク先に指定することによって,リンクをクリックした利用者を偽のWebサイトに誘導する。
- イWebサイトにアクセスするとURL中のパラメータで指定された他のWebサイトに遷移する機能を悪用し,利用者を偽のWebサイトに誘導する。
- ウインターネット上の不特定多数のホストからDNSリクエストを受け付けて応答するDNSキャッシュサーバを悪用し,Webサーバに大量のDNSのレスポンスを送り付け,リソースを枯渇させる。
- エ設定の不備によって,正規の利用者以外からの電子メールやWebサイトへのアクセス要求を受け付けるプロキシを悪用し,送信元を偽った迷惑メールの送信を行う。
答えと解説を見る
✓ これが正解イWebサイトにアクセスするとURL中のパラメータで指定された他のWebサイトに遷移する機能を悪用し,利用者を偽のWebサイトに誘導する。
解説
正規サイトの転送機能を悪用し、利用者を偽サイトへ誘導する攻撃です。
オープンリダイレクトは、WebサイトのURLに含まれるパラメータで遷移先を指定でき、その遷移先を十分に検証しないまま他のサイトへ転送してしまう機能や脆弱性を指します。攻撃者は、正規のサイトのドメインで始まるURLに偽サイトの宛先をパラメータとして付け、利用者に送ります。利用者は見慣れたドメインなので安心してアクセスしますが、そのまま偽のWebサイトへ転送され、フィッシングなどの被害に遭います。正規サイトの転送機能を踏み台にする点が特徴です。偽のリンクそのものを使う手口や、DNSやプロキシの設定不備を悪用する手口とは、悪用する対象が違うことで区別できます。
ほかの選択肢はなぜ違うのか
- アHTMLメールのリンクを悪用し,HTML…:HTMLメールのリンク先に偽サイトのURLを指定して誘導するのは、見た目と実際のリンク先を食い違わせるフィッシングの手口です。正規のサイトの転送機能を経由していないので、オープンリダイレクトの悪用ではありません。
- ウインターネット上の不特定多数のホストから…:不特定多数からのリクエストに応答するDNSキャッシュサーバを悪用し、大量の応答を標的に送り付けるのは、DNSの応答を利用したDoS攻撃です。利用者を偽サイトへ誘導する攻撃ではありません。
- エ設定の不備によって,正規の利用者以外から…:設定の不備で誰からの要求でも中継してしまうプロキシを悪用し、送信元を偽った迷惑メールを送る手口です。中継の仕組みを踏み台にするもので、Webサイトの転送機能を使う攻撃とは異なります。
この問題の用語
- フィッシング本物に似せたサイトやメールで、IDやパスワードをだまし取る手口です。修正前の弱点を突くゼロデイ攻撃とは、狙うところが違います。
- URLインターネット上の場所を表す住所の文字列です。指したページがサーバに無いときは、404という番号のエラーが返ります。
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- Webサーバ利用者のブラウザからの要求を受け取り、ページを返すサーバです。画像などの静的な内容のほか、プログラムと連携して動的な内容も返します。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
- 迷惑メール承諾を得ていない不特定多数へ送る広告のメールです。送信元を詐称されないよう、SPFなどでドメインの正しさを確かめて防ぎます。
出典:令和6年度 秋期 システム監査技術者試験 午前Ⅱ 問18
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問17:SAMLの説明(電子メール)
- 令和4年度 秋期 午前Ⅱ 問22:DNSSECに関する記述(DNS)
- 平成30年度 春期 午前Ⅱ 問16:キャッシュフロー計算書の問題(キャッシュ)
- 平成29年度 春期 午前Ⅱ 問20:ブルートフォース攻撃に関する問題(Webサーバ)
- 平成28年度 春期 午前Ⅱ 問21:DNSSECの機能(キャッシュ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)