平成29年度 春期 午前 問37
セキュリティ
ディレクトリトラバーサルの問題
ディレクトリトラバーサル攻撃に該当するものはどれか。
- ア攻撃者が,Web アプリケーションの入力データとしてデータベースへの命令文を構成するデータを入力し,管理者の意図していない SQL 文を実行させる。
- イ攻撃者が,パス名を使ってファイルを指定し,管理者の意図していないファイルを不正に閲覧する。
- ウ攻撃者が,利用者を Web サイトに誘導した上で,Web アプリケーションによる HTML 出力のエスケープ処理の欠陥を悪用し,利用者の Web ブラウザで悪意のあるスクリプトを実行させる。
- エセッション ID によってセッションが管理されるとき,攻撃者がログイン中の利用者のセッション ID を不正に取得し,その利用者になりすましてサーバにアクセスする。
答えと解説を見る
✓ これが正解イ攻撃者が,パス名を使ってファイルを指定し,管理者の意図していないファイルを不正に閲覧する。
解説
パス名を書いて、見せる気のないファイルを読み出す攻めです。
ディレクトリトラバーサルは、道筋をたどって横切る攻めです。Web ページでは、利用者が指す名前でファイルを読み出すことがあります。その名前に、上へ戻る印を混ぜて渡すのがこの手口でした。上へ上へとさかのぼり、公開する気のない場所まで届きます。だからパス名で指して不正に閲覧する、という肢が当たります。入力に命じる文を混ぜて、データベースを操る攻めは別の名でした。問い合わせの文が組み立てられるところを突きます。読み出すのはファイルではなく、データベースの中身のほうでした。利用者の側で小さな仕掛けを動かす攻めも、また別です。出す前の処理に穴があると、書いた仕掛けがそのまま動きました。セッション ID を盗んで、その人になりすます攻めも違います。何を手掛かりに、どこへ届くのか。そこで手口は分かれました。
ほかの選択肢はなぜ違うのか
- ア攻撃者が,Web アプリケーションの入力…:入力に命じる文を混ぜると述べています。問い合わせの文が組み立てられるところを突きました。操られるのはデータベースの側です。道筋をさかのぼる手口ではありません。ファイルを直に指してもいないのです。突く場所が違いました。
- ウ攻撃者が,利用者を Web サイトに誘導…:利用者の側で小さな仕掛けを動かすと述べています。出す前の処理に穴があると起こりました。書いた仕掛けが利用者の画面で動きます。ファイルを読み出す手口ではありません。上へさかのぼる印も出てこないのです。届く先が別でした。
- エセッション ID によってセッションが管…:セッション ID を盗むと述べています。その人になりすまして入り込みました。狙われるのはセッション ID です。道筋を指してファイルを読む手口ではありません。公開していない場所へも届かないのです。狙う相手が違いました。セッション ID を盗む手口です。
この問題の用語
- ディレクトリトラバーサルパス名を使ってファイルを指定し、見せる気のないファイルを読む攻撃です。命令文を送り込んで実行させるSQLインジェクションとは別です。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- セッション利用者がつながってから終わるまでの、一続きのやり取りのことです。識別のためのIDが割り当てられ、同じ利用者のやり取りとしてまとめます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- なりすまし別の人や組織を装って、相手に信じ込ませる行為です。人をだます手口だけでなく、送信元のドメインや他人の権限を装う技術的なものも含みます。
出典:平成29年度 春期 基本情報技術者試験 午前 問37
同じ用語が出る問題
- 令和7年度 科目A 問8:HTTPSに関する問題(セッション)
- 令和6年度 科目A 問10:SQLインジェクションの対策(ディレクトリトラバーサル)
- 令和5年度 科目B 問6:なりすましに関する問題(なりすまし)
- 平成27年度 秋期 午前 問35:TCPに関する問題(セッション)
- 平成26年度 秋期 午前 問44:ディレクトリトラバーサルの問題(ディレクトリトラバーサル)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)