過去問解きまくり研究所 ホーム

平成29年度 春期 午前 問37

セキュリティ

ディレクトリトラバーサルの問題

ディレクトリトラバーサル攻撃に該当するものはどれか。

答えと解説を見る

✓ これが正解イ攻撃者が,パス名を使ってファイルを指定し,管理者の意図していないファイルを不正に閲覧する。

解説

パス名を書いて、見せる気のないファイルを読み出す攻めです。

ディレクトリトラバーサルは、道筋をたどって横切る攻めです。Web ページでは、利用者が指す名前でファイルを読み出すことがあります。その名前に、上へ戻る印を混ぜて渡すのがこの手口でした。上へ上へとさかのぼり、公開する気のない場所まで届きます。だからパス名で指して不正に閲覧する、という肢が当たります。入力に命じる文を混ぜて、データベースを操る攻めは別の名でした。問い合わせの文が組み立てられるところを突きます。読み出すのはファイルではなく、データベースの中身のほうでした。利用者の側で小さな仕掛けを動かす攻めも、また別です。出す前の処理に穴があると、書いた仕掛けがそのまま動きました。セッション ID を盗んで、その人になりすます攻めも違います。何を手掛かりに、どこへ届くのか。そこで手口は分かれました。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成29年度 春期 基本情報技術者試験 午前 問37

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)