平成25年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問16
攻撃手法
ディレクトリトラバーサル攻撃はどれか。
- ア攻撃者が,OS の操作コマンドを利用するアプリケーションに対して,OS のディレクトリ作成コマンドを渡して実行する。
- イ攻撃者が,SQL 文のリテラル部分の生成処理に問題があるアプリケーションに対して,任意の SQL 文を渡して実行する。
- ウ攻撃者が,シングルサインオンを提供するディレクトリサービスに対して,不正に入手した認証情報を用いてログインし,複数のアプリケーションを不正使用する。
- エ攻撃者が,ファイル名の入力を伴うアプリケーションに対して,上位のディレクトリを意味する文字列を使って,非公開のファイルにアクセスする。
答えと解説を見る
✓ これが正解エ攻撃者が,ファイル名の入力を伴うアプリケーションに対して,上位のディレクトリを意味する文字列を使って,非公開のファイルにアクセスする。
解説
上位ディレクトリを指す文字列で非公開ファイルを読む攻撃です。
ディレクトリトラバーサル攻撃は、ファイル名の入力を受け取るアプリケーションを狙う攻撃です。攻撃者は、../ のような上位のディレクトリを意味する文字列をファイル名に混ぜて渡します。アプリケーションがそのままパスを組み立てると、公開用のディレクトリの外へたどって、本来は見せないファイルにアクセスできてしまいます。見分ける軸は、ディレクトリという語が出てくるかどうかではなく、ディレクトリをさかのぼってファイルに届く手口かどうかです。
ほかの選択肢はなぜ違うのか
- ア攻撃者が,OS の操作コマンドを利用する…:OS の操作コマンドを使うアプリケーションにコマンドを渡して実行させるのは、OS コマンドインジェクションです。作らせるのがディレクトリであっても、手口はコマンドの注入です。
- イ攻撃者が,SQL 文のリテラル部分の生成…:SQL 文のリテラル部分の生成に問題があるアプリケーションへ任意の SQL 文を渡すのは、SQL インジェクションです。データベースを不正に操作する攻撃で、パスをたどる手口ではありません。
- ウ攻撃者が,シングルサインオンを提供するデ…:不正に入手した認証情報でディレクトリサービスにログインするのは、他人へのなりすましです。シングルサインオンで複数のアプリケーションを使われる被害で、パスをたどる攻撃とは違います。
この問題の用語
- ディレクトリトラバーサルパス名を使ってファイルを指定し、見せる気のないファイルを読む攻撃です。命令文を送り込んで実行させるSQLインジェクションとは別です。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
出典:平成25年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問16
同じ用語が出る問題
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)