平成23年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問16
攻撃手法
Web アプリケーションの脆弱性を悪用する攻撃手法のうち,Perl の system 関数や PHP の exec 関数など外部プログラムの呼出しを可能にするための関数を利用し,不正にシェルスクリプトや実行形式のファイルを実行させるものはどれに分類されるか。
- アHTTP ヘッダインジェクション
- イOS コマンドインジェクション
- ウクロスサイトリクエストフォージェリ
- エセッションハイジャック
答えと解説を見る
✓ これが正解イOS コマンドインジェクション
解説
外部プログラム呼出しの関数を悪用するのは OS コマンドインジェクションです。
Web アプリケーションの中には、Perl の system 関数や PHP の exec 関数のように、外部のプログラムを呼び出す関数を使うものがあります。利用者の入力をそのままこうした関数に渡していると、攻撃者は入力にコマンドを紛れ込ませ、サーバ上で任意のシェルスクリプトや実行ファイルを動かせてしまいます。これが OS コマンドインジェクションです。ファイルの削除や情報の持ち出し、別のマルウェアの設置などにつながるおそれがあります。対策は、こうした関数をなるべく使わないこと、使う場合は入力を厳しく検査することです。設問の手掛かりは、外部プログラムを呼び出す関数を利用して実行させるという部分です。
ほかの選択肢はなぜ違うのか
- アHTTP ヘッダインジェクション:HTTP ヘッダインジェクションは、入力に改行を紛れ込ませて HTTP のレスポンスヘッダに任意の項目や本文を差し込む攻撃です。サーバ上でプログラムを実行させる攻撃ではありません。
- ウクロスサイトリクエストフォージェリ:クロスサイトリクエストフォージェリは、ログイン済みの利用者に本人の意図しないリクエストを送らせる攻撃です。サーバ上でシェルや実行ファイルを動かすものではありません。
- エセッションハイジャック:セッションハイジャックは、セッション ID を盗んだり推測したりして、正規の利用者になりすます攻撃です。外部プログラムを呼び出す関数を悪用する手口とは違います。
この問題の用語
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- HTTPWebブラウザとWebサーバがページをやり取りするための決まりごと。ブラウザが要求を送り、サーバが応答を返す形で通信します。
- セッションハイジャックログイン中の利用者のIDを盗み、なりすましてアクセスする攻撃です。推測しにくい乱数をセッションIDに使うことが対策になります。
出典:平成23年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問16
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問20:ステータスコードに関する説明(HTTP)
- 令和7年度 秋期 午前Ⅱ 問16(HTTP)
- 令和7年度 春期 午前Ⅱ 問20:リクエスト行に関する問題(HTTP)
- 令和7年度 春期 午前Ⅱ 問1:DRDoS攻撃に該当するもの(HTTP)
- 令和3年度 春期 午前Ⅱ 問12:SQLインジェクションの問題(セッションハイジャック)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)