過去問解きまくり研究所 ホーム

平成24年度 春期 (特別措置試験) 問77

セキュリティ

クロスサイトスクリプティングとは,Web サイトの脆弱性を利用した攻撃である。クロスサイトスクリプティングに関する記述として,適切なものはどれか。

答えと解説を見る

✓ これが正解アWeb ページに,ユーザの入力データをそのまま表示するフォーム又は処理があるとき,第三者が悪意あるスクリプトを埋め込むことでクッキーなどのデータを盗み出す。

解説

何を埋め込むかで、よく似た三つの攻めが分かれていきます。

入力した文字を、そのまま画面へ出す作りのページがあります。検索の語や、書き込んだ内容を確認のために返す形です。ここに悪意ある小さな処理を書き込むと、そのまま出てしまいます。出た処理はブラウザの中で動き、預けた小さなデータを抜きます。これがクロスサイトスクリプティングで、そう述べた肢が当たります。名の中の横断という語は、別の場所から回り込む筋を表しています。にせのページではなく、本物のページを踏み台にするのが厄介でした。防ぐには、出す前に特別な意味を持つ文字を無害にします。入り口で弾くだけでなく、出口でも処理をするのが要点です。シラバスも、よく似た名の攻めと並べてこの語を挙げています。残る三つも別の攻めで、いずれも情報を抜くところは同じです。だから結果ではなく、何を埋め込むかのほうで見分けます。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成24年度 春期 ITパスポート試験(特別措置試験) 問77

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)