令和3年度 春期 午前Ⅱ 問23
セキュリティ
DDoSに関する問題
格納型クロスサイトスクリプティング(Stored XSS又はPersistent XSS)攻撃に該当するものはどれか。
- アWebサイト上の掲示板に攻撃用スクリプトを忍ばせた書込みを攻撃者が行うことによって,その後に当該掲示板を閲覧した利用者のWebブラウザで,攻撃用スクリプトが実行された。
- イWebブラウザへの応答を生成する処理に脆弱性のあるWebサイトに向けて,不正なJavaScriptコードを含むリクエストを送信するリンクを攻撃者が用意し,そのリンクを利用者がクリックするように仕向けた。
- ウ攻撃者が,乗っ取った複数のPC上でスクリプトを実行して大量のリクエストを攻撃対象のWebサイトに送り付け,攻撃対象のWebサイトをサービス不能状態にした。
- エ攻撃者がスクリプトを使って,送信元IPアドレスを攻撃対象のWebサイトのIPアドレスに偽装した大量のDNSリクエストを多数のDNSサーバに送信することによって,大量のDNSレスポンスが攻撃対象のWebサイトに送り付けられた。
答えと解説を見る
✓ これが正解アWebサイト上の掲示板に攻撃用スクリプトを忍ばせた書込みを攻撃者が行うことによって,その後に当該掲示板を閲覧した利用者のWebブラウザで,攻撃用スクリプトが実行された。
解説
掲示板の書込みに忍ばせたスクリプトが、閲覧者のブラウザで実行されます。
クロスサイトスクリプティングは、Webサイトの脆弱性を突いて、攻撃者が用意したスクリプトを利用者のWebブラウザで実行させる攻撃です。見分ける軸は、攻撃用スクリプトがどこに置かれ、どのように利用者に届くかです。格納型では、攻撃者がスクリプトを含む内容を掲示板への書込みなどの形でWebサイト上に保存させます。保存された内容は、その後ページを開いた利用者に表示されるたびにブラウザで実行されるので、攻撃者が利用者をリンクに誘導しなくても、閲覧しただけで被害が広がります。掲示板への書込みを閲覧した利用者のブラウザでスクリプトが実行されたという事例は、この格納型に当たります。スクリプトがサーバに保存されて何度も配られるのが格納型、と押さえると見分けられます。
ほかの選択肢はなぜ違うのか
- イWebブラウザへの応答を生成する処理に脆…:不正な JavaScript を含むリクエストを送るリンクを用意し、利用者にクリックさせる事例は、リクエストに含まれたスクリプトが応答にそのまま返されて実行されるタイプのクロスサイトスクリプティングです。スクリプトはサイトに保存されないので、格納型ではありません。
- ウ攻撃者が,乗っ取った複数のPC上でスクリ…:乗っ取った複数の PC から大量のリクエストを送り付けてサービス不能にする事例は、DDoS攻撃の説明です。利用者のブラウザでスクリプトを実行させる攻撃ではなく、クロスサイトスクリプティングとは種類が異なります。
- エ攻撃者がスクリプトを使って,送信元IPア…:送信元を攻撃対象に偽装した DNS リクエストを多数の DNS サーバに送り、その応答を攻撃対象に集中させる事例は、DNS の応答を利用してサービスを妨害する攻撃です。利用者のブラウザでスクリプトを実行させる攻撃ではありません。
この問題の用語
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- WebブラウザWebページを見るためのソフト。専用のアプリを配る場合と比べて、利用者側の環境を保守する手間が軽くなります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- IPアドレスネットワークにつながった機器を見分けるための番号。通信はこの番号を宛先として届けられ、名前からは変換して求めます。
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
出典:令和3年度 春期 ITストラテジスト試験 午前Ⅱ 問23
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問24:CSIRTに関する問題(脆弱性)
- 令和6年度 春期 午前Ⅱ 問24:キャッシュポイズニングの問題(クロスサイトスクリプティング)
- 令和4年度 春期 午前Ⅱ 問25(IPアドレス)
- 平成30年度 秋期 午前Ⅱ 問24:DDoSに関する問題(Webブラウザ)
- 平成29年度 秋期 午前Ⅱ 問24:MITBに関する問題(DNS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)