過去問解きまくり研究所 ホーム

平成28年度 春期 午前 問21

サイバー攻撃手法とマルウェア

SQLインジェクションの問題

クロスサイトスクリプティングに該当するものはどれか。

答えと解説を見る

✓ これが正解エ攻撃者が罠を仕掛けたWebページを利用者が閲覧し,当該ページ内のリンクをクリックしたときに,不正スクリプトを含む文字列が脆弱なWebサーバに送り込まれ,レスポンスに埋め込まれた不正スクリプトの実行によって,情報漏えいをもたらす。

解説

罠のページ経由で不正スクリプトを実行させる攻撃です。

クロスサイトスクリプティングは、Webアプリケーションが受け取った文字列を、そのままページの一部として出力してしまう弱点を突く攻撃です。攻撃者は罠を仕掛けたWebページを用意しておき、そこを閲覧した利用者にリンクをクリックさせます。すると不正スクリプトを含む文字列が、弱点のあるWebサーバへ送り込まれ、サーバが返すレスポンスに埋め込まれた形で利用者のもとへ戻ってきます。そのスクリプトが利用者のWebブラウザ上で動いてしまい、情報漏えいにつながります。被害が現れるのが、誘い込まれた利用者の画面の側であるところが、この手口の特徴です。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問21

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)