過去問解きまくり研究所 ホーム

平成30年度 秋期 午前Ⅱ 問13

攻撃手法

シェルスクリプトに関する問題

Web アプリケーションの脆弱性を悪用する攻撃手法のうち,Web ページ上で入力した文字列が Perl の system 関数や PHP の exec 関数などに渡されることを利用し,不正にシェルスクリプトを実行させるものは,どれに分類されるか。

答えと解説を見る

✓ これが正解イOS コマンドインジェクション

解説

シェル経由で OS のコマンドを実行させる OS コマンドインジェクションです。

Perl の system 関数や PHP の exec 関数は、プログラムの中からシェルを呼び出して OS のコマンドを実行します。Web ページで入力された文字列を検査せずにこれらの関数へ渡すと、攻撃者は入力の中に区切り文字と別のコマンドを混ぜ込み、サーバ上で任意のコマンドを実行させることができます。これが OS コマンドインジェクションです。ファイルの削除や情報の持ち出しなど、サーバを直接操作される被害につながります。見分ける軸は、入力値がシェルに渡り OS のコマンドとして実行されるかどうかです。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成30年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問13

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)