過去問解きまくり研究所 ホーム

平成26年度 秋期 午前 問44

セキュリティ

ディレクトリトラバーサルの問題

ディレクトリトラバーサル攻撃に該当するものはどれか。

答えと解説を見る

✓ これが正解エパス名を含めてファイルを指定することによって,管理者が意図していないファイルを不正に閲覧する。

解説

パス名を指定して非公開のファイルを読み出す攻撃です。

ディレクトリトラバーサルは、たどるという意味の語を含む名のとおり、ファイルの置き場所をたどって、本来は見せないはずの場所まで行き着く攻撃です。四つの選択肢はどれも Web アプリケーションを狙う攻撃なので、Web を狙っているという点では見分けがつきません。判定の軸は、攻撃者が何を送り込んでいるかにあります。正解にあたるのは、パス名を含めてファイルを指定することによって、管理者が意図していないファイルを不正に閲覧すると述べた選択肢です。送り込んでいるのは置き場所を指す文字列で、上の階層へ登る書き方を並べることで公開の範囲の外へ出ます。だから守り方も、利用者から受け取った文字列をそのまま置き場所の指定に使わないという形になります。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成26年度 秋期 基本情報技術者試験 午前 問44

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)