平成29年度 春期 午前 問23
サイバー攻撃手法とマルウェア
ディレクトリトラバーサルの問題
ディレクトリトラバーサル攻撃に該当するものはどれか。
- ア攻撃者が,Webアプリケーションの入力データとしてデータベースへの命令文を構成するデータを入力し,管理者の意図していないSQL文を実行させる。
- イ攻撃者が,パス名を使ってファイルを指定し,管理者の意図していないファイルを不正に閲覧する。
- ウ攻撃者が,利用者をWebサイトに誘導した上で,WebアプリケーションによるHTML出力のエスケープ処理の欠陥を悪用し,利用者のWebブラウザで悪意のあるスクリプトを実行させる。
- エセッションIDによってセッションが管理されるとき,攻撃者がログイン中の利用者のセッションIDを不正に取得し,その利用者になりすましてサーバにアクセスする。
答えと解説を見る
✓ これが正解イ攻撃者が,パス名を使ってファイルを指定し,管理者の意図していないファイルを不正に閲覧する。
解説
パス名の指定で本来見せないファイルへたどり着く攻撃です。
ディレクトリトラバーサル攻撃は、ファイルの置き場所をたどる仕組みそのものを悪用します。利用者から受け取った文字列をそのままファイルの指定に使っているところがあると、上の階層へさかのぼるような書き方を混ぜ込まれ、公開するつもりのない場所のファイルまで指し示せてしまいます。その結果、管理者が見せるつもりのなかったファイルの中身が読み取られます。設問の選択肢のうち、パス名を使ってファイルを指定し、管理者の意図していないファイルを不正に閲覧するという記述が、この攻撃そのものの説明です。入力された文字列がそのままファイルの位置を決めてしまうところに弱さがあり、置き場所の指定のしかたを突く攻撃だという点が特徴になります。
ほかの選択肢はなぜ違うのか
- ア攻撃者が,Webアプリケーションの入力デ…:入力データとしてデータベースへの命令文を組み立てる文字列を送り込み、意図しない問合せを実行させるのはSQLインジェクションです。狙われるのはファイルの置き場所ではなく、データベースへの命令の組み立て方です。
- ウ攻撃者が,利用者をWebサイトに誘導した…:HTML出力のエスケープ処理の欠陥を悪用し、誘い込んだ利用者のWebブラウザで悪意のあるスクリプトを動かすのはクロスサイトスクリプティングです。被害が現れるのは、誘導された利用者の画面の側になります。
- エセッションIDによってセッションが管理さ…:ログイン中の利用者のセッションIDを不正に取得し、その人になりすましてサーバへアクセスするのはセッションハイジャックです。ファイルの指定ではなく、認められた状態そのものを横取りする手口です。
この問題の用語
- ディレクトリトラバーサルパス名を使ってファイルを指定し、見せる気のないファイルを読む攻撃です。命令文を送り込んで実行させるSQLインジェクションとは別です。
- SQLインジェクション入力欄にデータベースへの命令を混ぜ込み、想定していない操作をさせる攻撃。入力をそのまま命令に組み込まないことが対策です。
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- セッションハイジャックログイン中の利用者のIDを盗み、なりすましてアクセスする攻撃です。推測しにくい乱数をセッションIDに使うことが対策になります。
- Webアプリケーションブラウザから使う、サーバ側で動くプログラムのことです。利用者の端末に専用ソフトを入れずに使え、更新もサーバ側で済みます。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- WebブラウザWebページを見るためのソフト。専用のアプリを配る場合と比べて、利用者側の環境を保守する手間が軽くなります。
- セッション利用者がつながってから終わるまでの、一続きのやり取りのことです。識別のためのIDが割り当てられ、同じ利用者のやり取りとしてまとめます。
出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問23
同じ用語が出る問題
- 令和5年度 科目A 問7(セッションハイジャック)
- 令和5年度 科目A 問4(セッション)
- 科目A・B サンプル問題 科目B 問58:脆弱性診断に関する問題(Webアプリケーション)
- 科目A・B サンプル問題 科目A 問25:CAPTCHAに該当するもの(SQLインジェクション)
- 平成28年度 秋期 午前 問22:バッファオーバーフローの問題(クロスサイトスクリプティング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)