資格暗記無料で始める

OSコマンドインジェクションとは?

OSコマンドインジェクションとは、Webアプリが外部プログラムやシェルを呼び出す際に、利用者の入力をそのままコマンド文字列へ埋め込んでいる場合、区切り記号を混ぜて任意のOSコマンドを実行させる攻撃。FEではサーバ乗っ取りに直結する重大な脆弱性として扱われる。

おーえすこまんどいんじぇくしょん

基本情報技術者試験の頻出用語/テクノロジ系


OSコマンドインジェクションの意味

Webアプリが外部プログラムやシェルを呼び出す際に、利用者の入力をそのままコマンド文字列へ埋め込んでいる場合、区切り記号を混ぜて任意のOSコマンドを実行させる攻撃。FEではサーバ乗っ取りに直結する重大な脆弱性として扱われる。

OSコマンドインジェクションの具体例

メール送信機能でアドレスをシェル経由で渡している場合、a@example.com; rm -rf /var/www のように ; で区切った文字列を入力すると、後続のコマンドまで実行される。対策はシェルを介さないAPIの利用と、入力の許可文字を限定すること。

OSコマンドインジェクションは試験でどう引っ掛けられる?

SQLインジェクションは「DBへの命令」、OSコマンドインジェクションは「OSへの命令」を注入する。プレースホルダはSQL向けの対策であり、コマンド実行には効かない点に注意。

OSコマンドインジェクションと関連する用語

最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。