平成28年度 秋期 午前 問22
サイバー攻撃手法とマルウェア
バッファオーバーフローの問題
クロスサイトスクリプティングの手口はどれか。
- アWebアプリケーションに用意された入力フィールドに,悪意のあるJavaScriptコードを含んだデータを入力する。
- イインターネットなどのネットワークを通じてサーバに不正にアクセスしたり,データの改ざんや破壊を行ったりする。
- ウ大量のデータをWebアプリケーションに送ることによって,用意されたバッファ領域をあふれさせる。
- エパス名を推定することによって,本来は認証された後にしかアクセスが許可されないページに直接ジャンプする。
答えと解説を見る
✓ これが正解アWebアプリケーションに用意された入力フィールドに,悪意のあるJavaScriptコードを含んだデータを入力する。
解説
入力欄に悪意のあるスクリプトを送り込む手口です。
クロスサイトスクリプティングは、Webアプリケーションが受け取った入力を、そのままページの一部として出力してしまう弱点を突く攻撃です。攻撃者は、用意されている入力フィールドに、悪意のあるJavaScriptのコードを含んだデータを入力します。そのデータが加工されないままページに埋め込まれると、そのページを開いた利用者のWebブラウザ上でスクリプトが動いてしまいます。その結果、利用者のブラウザが持っている情報が攻撃者の手に渡ることがあります。被害が現れるのが、誘い込まれた利用者の画面の側であるところが、この手口の特徴です。
ほかの選択肢はなぜ違うのか
- イインターネットなどのネットワークを通じて…:ネットワークを通じてサーバへ不正に入り込み、データを書き換えたり壊したりするという記述で、不正アクセス全般をおおまかに述べたものです。閲覧者のブラウザでスクリプトを走らせるという特徴が入っていません。
- ウ大量のデータをWebアプリケーションに送…:大量のデータを送り付けて、用意されている記憶領域をあふれさせるという記述で、バッファオーバーフローを狙うやり方です。あふれる先はサーバ側の領域なので、閲覧者の画面で起きるものとは違います。
- エパス名を推定することによって,本来は認証…:パス名を当てずっぽうに指定して、本来なら認証を通らないと入れないページへ直接飛ぶという記述です。アクセスの制御をすり抜けるやり方であって、入力がページに出力される仕組みを突くものではありません。
この問題の用語
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- バッファオーバーフロー用意したメモリ領域を超えて書き込ませ、異常終了や不正な実行を招く攻撃です。入力欄にスクリプトを送り込む攻撃とは別のものです。
- 不正アクセス許されていない人が、他人の識別情報などを使って機器やサービスに入り込むこと。中身を見なくても、入った時点で問題になります。
- Webアプリケーションブラウザから使う、サーバ側で動くプログラムのことです。利用者の端末に専用ソフトを入れずに使え、更新もサーバ側で済みます。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問22
同じ用語が出る問題
- 令和5年度 科目A 問7(クロスサイトスクリプティング)
- 科目A・B サンプル問題 科目B 問58:脆弱性診断に関する問題(Webアプリケーション)
- 平成30年度 春期 午前 問6:情報資産とその判断理由(不正アクセス)
- 平成29年度 春期 午前 問23:ディレクトリトラバーサルの問題(クロスサイトスクリプティング)
- 平成28年度 春期 午前 問21:SQLインジェクションの問題(バッファオーバーフロー)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)