過去問解きまくり研究所 ホーム

平成23年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問16

攻撃手法

Web アプリケーションの脆弱性を悪用する攻撃手法のうち,Perl の system 関数や PHP の exec 関数など外部プログラムの呼出しを可能にするための関数を利用し,不正にシェルスクリプトや実行形式のファイルを実行させるものはどれに分類されるか。

答えと解説を見る

✓ これが正解イOS コマンドインジェクション

解説

外部プログラム呼出しの関数を悪用するのは OS コマンドインジェクションです。

Web アプリケーションの中には、Perl の system 関数や PHP の exec 関数のように、外部のプログラムを呼び出す関数を使うものがあります。利用者の入力をそのままこうした関数に渡していると、攻撃者は入力にコマンドを紛れ込ませ、サーバ上で任意のシェルスクリプトや実行ファイルを動かせてしまいます。これが OS コマンドインジェクションです。ファイルの削除や情報の持ち出し、別のマルウェアの設置などにつながるおそれがあります。対策は、こうした関数をなるべく使わないこと、使う場合は入力を厳しく検査することです。設問の手掛かりは、外部プログラムを呼び出す関数を利用して実行させるという部分です。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成23年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問16

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)