平成28年度 春期 午前 問21
サイバー攻撃手法とマルウェア
SQLインジェクションの問題
クロスサイトスクリプティングに該当するものはどれか。
- アWebアプリケーションのデータ操作言語の呼出し方に不備がある場合に,攻撃者が悪意をもって構成した文字列を入力することによって,データベースのデータの不正な取得,改ざん及び削除を可能とする。
- イWebサイトに対して,他のサイトを介して大量のパケットを送り付け,そのネットワークトラフィックを異常に高めてサービスを提供不能にする。
- ウ確保されているメモリ空間の下限又は上限を超えてデータの書込みと読出しを行うことによって,プログラムを異常終了させたりデータエリアに挿入された不正なコードを実行させたりする。
- エ攻撃者が罠を仕掛けたWebページを利用者が閲覧し,当該ページ内のリンクをクリックしたときに,不正スクリプトを含む文字列が脆弱なWebサーバに送り込まれ,レスポンスに埋め込まれた不正スクリプトの実行によって,情報漏えいをもたらす。
答えと解説を見る
✓ これが正解エ攻撃者が罠を仕掛けたWebページを利用者が閲覧し,当該ページ内のリンクをクリックしたときに,不正スクリプトを含む文字列が脆弱なWebサーバに送り込まれ,レスポンスに埋め込まれた不正スクリプトの実行によって,情報漏えいをもたらす。
解説
罠のページ経由で不正スクリプトを実行させる攻撃です。
クロスサイトスクリプティングは、Webアプリケーションが受け取った文字列を、そのままページの一部として出力してしまう弱点を突く攻撃です。攻撃者は罠を仕掛けたWebページを用意しておき、そこを閲覧した利用者にリンクをクリックさせます。すると不正スクリプトを含む文字列が、弱点のあるWebサーバへ送り込まれ、サーバが返すレスポンスに埋め込まれた形で利用者のもとへ戻ってきます。そのスクリプトが利用者のWebブラウザ上で動いてしまい、情報漏えいにつながります。被害が現れるのが、誘い込まれた利用者の画面の側であるところが、この手口の特徴です。
ほかの選択肢はなぜ違うのか
- アWebアプリケーションのデータ操作言語の…:データ操作言語の呼出し方の不備を突き、細工した文字列を入力してデータベースのデータを不正に取得したり改ざんしたりする攻撃です。狙われているのはサーバ側に置かれたデータであって、閲覧した人の画面ではありません。
- イWebサイトに対して,他のサイトを介して…:他のサイトを介して大量のパケットを送り付け、ネットワークの通信量を異常に高めてサービスを提供できなくする攻撃です。ねらいはサービスを止めることであり、閲覧者のもとでスクリプトを動かすことではありません。
- ウ確保されているメモリ空間の下限又は上限を…:確保されたメモリ空間の下限や上限を超えて書込みと読出しを行い、プログラムを異常終了させたり不正なコードを実行させたりする攻撃です。突かれているのはメモリの扱いの誤りであって、ページの組立て方の弱点ではありません。
この問題の用語
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- SQLインジェクション入力欄にデータベースへの命令を混ぜ込み、想定していない操作をさせる攻撃。入力をそのまま命令に組み込まないことが対策です。
- バッファオーバーフロー用意したメモリ領域を超えて書き込ませ、異常終了や不正な実行を招く攻撃です。入力欄にスクリプトを送り込む攻撃とは別のものです。
- DDoS攻撃乗っ取られた多数の機器から一斉に仕掛けるDoS攻撃で、送信元を絞って防ぐのが難しくなります。狙いは業務を止めることで、気付かれずに潜み続ける攻撃とは違います。
- Webアプリケーションブラウザから使う、サーバ側で動くプログラムのことです。利用者の端末に専用ソフトを入れずに使え、更新もサーバ側で済みます。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
- Webサーバ利用者のブラウザからの要求を受け取り、ページを返すサーバです。画像などの静的な内容のほか、プログラムと連携して動的な内容も返します。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問21
同じ用語が出る問題
- 令和5年度 科目A 問7(クロスサイトスクリプティング)
- 科目A・B サンプル問題 科目B 問58:脆弱性診断に関する問題(Webアプリケーション)
- 科目A・B サンプル問題 科目A 問25:CAPTCHAに該当するもの(SQLインジェクション)
- 平成30年度 秋期 午前 問21:APTの説明(DDoS攻撃)
- 平成28年度 秋期 午前 問22:バッファオーバーフローの問題(バッファオーバーフロー)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)