平成24年度 春期 (特別措置試験) 問77
セキュリティ
クロスサイトスクリプティングとは,Web サイトの脆弱性を利用した攻撃である。クロスサイトスクリプティングに関する記述として,適切なものはどれか。
- アWeb ページに,ユーザの入力データをそのまま表示するフォーム又は処理があるとき,第三者が悪意あるスクリプトを埋め込むことでクッキーなどのデータを盗み出す。
- イサーバとクライアント間の正規のセッションに割り込んで,正規のクライアントに成りすますことで,サーバ内のデータを盗み出す。
- ウデータベースに連携している Web ページのユーザ入力領域に悪意ある SQL コマンドを埋め込み,サーバ内のデータを盗み出す。
- エ電子メールを介して偽の Web サイトに誘導し,個人情報を盗み出す。
答えと解説を見る
✓ これが正解アWeb ページに,ユーザの入力データをそのまま表示するフォーム又は処理があるとき,第三者が悪意あるスクリプトを埋め込むことでクッキーなどのデータを盗み出す。
解説
何を埋め込むかで、よく似た三つの攻めが分かれていきます。
入力した文字を、そのまま画面へ出す作りのページがあります。検索の語や、書き込んだ内容を確認のために返す形です。ここに悪意ある小さな処理を書き込むと、そのまま出てしまいます。出た処理はブラウザの中で動き、預けた小さなデータを抜きます。これがクロスサイトスクリプティングで、そう述べた肢が当たります。名の中の横断という語は、別の場所から回り込む筋を表しています。にせのページではなく、本物のページを踏み台にするのが厄介でした。防ぐには、出す前に特別な意味を持つ文字を無害にします。入り口で弾くだけでなく、出口でも処理をするのが要点です。シラバスも、よく似た名の攻めと並べてこの語を挙げています。残る三つも別の攻めで、いずれも情報を抜くところは同じです。だから結果ではなく、何を埋め込むかのほうで見分けます。
ほかの選択肢はなぜ違うのか
- イサーバとクライアント間の正規のセッション…:やり取りの途中に割り込んで成りすます攻めを挙げた肢です。つないでいる印を盗み、正しい相手のふりをします。埋め込むのではなく、途中に入り込むところが違いました。ページの作りの弱さではなく、印の扱いの弱さを突きます。入り込む型です。
- ウデータベースに連携している Web ペー…:入力の欄に問い合わせの命令を書き込む攻めというのが、この肢です。蓄えた表を直に操られ、中身を引き出されてしまいます。埋め込む点は似ていますが、埋め込むものが違います。小さな処理ではなく、表への命令のほうでした。中身が違います。
- エ電子メールを介して偽の Web サイトに…:にせのページへ誘い、自分で入力させる手口のほうです。メールを入口に使い、本物そっくりの画面を見せます。ページの弱さを突くのではなく、人の思い込みを突きます。本物のページを踏み台にする形とは、成り立ちが違いました。人の側を突きます。
この問題の用語
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- セッション利用者がつながってから終わるまでの、一続きのやり取りのことです。識別のためのIDが割り当てられ、同じ利用者のやり取りとしてまとめます。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
出典:平成24年度 春期 ITパスポート試験(特別措置試験) 問77
同じ用語が出る問題
- 令和8年度 問92:ゼロトラストに関する問題(脆弱性)
- 令和8年度 問89:脅威に関する問題(脆弱性)
- 令和6年度 問87(クロスサイトスクリプティング)
- 令和2年度 10月 (特別措置試験) 問58:マルウェアに関する問題(クロスサイトスクリプティング)
- 令和元年度 秋期 (特別措置試験) 問100:マルウェアに関する問題(クロスサイトスクリプティング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)