平成24年度 秋期 (特別措置試験) 問60
セキュリティ
クロスサイトスクリプティングの特徴に関する記述として,適切なものはどれか。
- アWeb サイトに入力されたデータに含まれる悪意あるスクリプトを,そのまま Web ブラウザに送ってしまうという脆弱性を利用する。
- イ入力されたデータの長さをチェックしていない Web サイト上のアプリケーションに対し,長すぎるデータを送りつける。
- ウ有用なソフトウェアに見せかけて利用者にインストールさせ,コンピュータに侵入する。
- エワープロソフトや表計算ソフトの操作手順を記録し,呼び出して実行する機能を不正に利用する。
答えと解説を見る
✓ これが正解アWeb サイトに入力されたデータに含まれる悪意あるスクリプトを,そのまま Web ブラウザに送ってしまうという脆弱性を利用する。
解説
入れられた命令を、そのまま返してしまう弱みを突きます。
設問はクロスサイトスクリプティングの特徴を問いました。この攻めは、入れた中身をそのまま返す弱みを突きます。入力の欄に、悪意のある小さな命令を紛れ込ませました。受け取った側が、それを確かめずにページへ書き戻します。するとブラウザが、その命令を動かしてしまいました。だから入れられた命令をそのまま送ると述べた肢が当たります。パスワードや滞在の印が抜き取られる被害につながりました。防ぐには、返す前に印の働きを消しておきます。長さを確かめずに長い中身を送り付ける攻めは、別の名でした。あふれさせて、置いてはいけない場所を書き換えます。役に立つソフトウェアに見せかけて入れ込む手口も、別の攻めです。文書の作成の道具に備わる自動の手順を悪用する攻めも別でした。突く先で名が変わります。シラバスも、この攻めの名を並べて挙げています。
ほかの選択肢はなぜ違うのか
- イ入力されたデータの長さをチェックしていな…:長すぎる中身を送り付ける肢のほうです。受け止める入れ物からあふれさせます。あふれた先を書き換えて乗っ取る手口でした。命令をページへ返させる攻めではありません。突いている弱みが違います。ページを経由して動かす攻めでもありません。
- ウ有用なソフトウェアに見せかけて利用者にイ…:役に立つソフトウェアに見せかける肢が、こちらに当たります。利用者に自ら入れさせて、内側へ入り込みました。だます手口としてはよく知られています。ただしページを経由する攻めではありません。入り口が別にありました。ページの弱みを突きません。
- エワープロソフトや表計算ソフトの操作手順を…:自動の手順を悪用する肢というのが、こちらです。文書や表の道具に備わる働きを使いました。開いただけで動いてしまうところが厄介です。けれどもブラウザの話ではありません。舞台が別でした。ブラウザを通らずに、その場で動きました。
この問題の用語
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:平成24年度 秋期 ITパスポート試験(特別措置試験) 問60
同じ用語が出る問題
- 令和8年度 問92:ゼロトラストに関する問題(脆弱性)
- 令和8年度 問89:脅威に関する問題(脆弱性)
- 令和6年度 問87(クロスサイトスクリプティング)
- 令和2年度 10月 (特別措置試験) 問58:マルウェアに関する問題(クロスサイトスクリプティング)
- 令和元年度 秋期 (特別措置試験) 問100:マルウェアに関する問題(クロスサイトスクリプティング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)