過去問解きまくり研究所 ホーム

平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問15

攻撃手法

シェルスクリプトに関する問題

Web アプリケーションの脆弱性を悪用する攻撃手法のうち,Perl の system 関数や PHP の exec 関数など外部プログラムの呼出しを可能にするための関数を利用し,不正にシェルスクリプトや実行形式のファイルを実行させるものは,どれに分類されるか。

答えと解説を見る

✓ これが正解イOS コマンドインジェクション

解説

system や exec の悪用は OS コマンドインジェクションです。

Perl の system 関数や PHP の exec 関数は、プログラムの中から OS のコマンドや外部プログラムを呼び出すための関数です。利用者の入力をそのまま引数に渡していると、攻撃者は入力にコマンドを紛れ込ませ、サーバ上で任意のシェルスクリプトやプログラムを実行させられます。これが OS コマンドインジェクションです。インジェクションと呼ばれる攻撃は、不正な入力をどこへ注ぎ込むかで名前が決まります。見分ける軸は、攻撃が何を悪用しているかです。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問15

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)