過去問解きまくり研究所 ホーム

平成29年度 春期 午前 問23

サイバー攻撃手法とマルウェア

ディレクトリトラバーサルの問題

ディレクトリトラバーサル攻撃に該当するものはどれか。

答えと解説を見る

✓ これが正解イ攻撃者が,パス名を使ってファイルを指定し,管理者の意図していないファイルを不正に閲覧する。

解説

パス名の指定で本来見せないファイルへたどり着く攻撃です。

ディレクトリトラバーサル攻撃は、ファイルの置き場所をたどる仕組みそのものを悪用します。利用者から受け取った文字列をそのままファイルの指定に使っているところがあると、上の階層へさかのぼるような書き方を混ぜ込まれ、公開するつもりのない場所のファイルまで指し示せてしまいます。その結果、管理者が見せるつもりのなかったファイルの中身が読み取られます。設問の選択肢のうち、パス名を使ってファイルを指定し、管理者の意図していないファイルを不正に閲覧するという記述が、この攻撃そのものの説明です。入力された文字列がそのままファイルの位置を決めてしまうところに弱さがあり、置き場所の指定のしかたを突く攻撃だという点が特徴になります。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問23

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)