OSコマンドインジェクションとは?
OSコマンドインジェクションとは、Webアプリが外部プログラムやシェルを呼び出す際に、利用者の入力をそのままコマンド文字列へ埋め込んでいる場合、区切り記号を混ぜて任意のOSコマンドを実行させる攻撃。FEではサーバ乗っ取りに直結する重大な脆弱性として扱われる。
おーえすこまんどいんじぇくしょん
OSコマンドインジェクションの意味
Webアプリが外部プログラムやシェルを呼び出す際に、利用者の入力をそのままコマンド文字列へ埋め込んでいる場合、区切り記号を混ぜて任意のOSコマンドを実行させる攻撃。FEではサーバ乗っ取りに直結する重大な脆弱性として扱われる。
OSコマンドインジェクションの具体例
メール送信機能でアドレスをシェル経由で渡している場合、a@example.com; rm -rf /var/www のように ; で区切った文字列を入力すると、後続のコマンドまで実行される。対策はシェルを介さないAPIの利用と、入力の許可文字を限定すること。
OSコマンドインジェクションは試験でどう引っ掛けられる?
SQLインジェクションは「DBへの命令」、OSコマンドインジェクションは「OSへの命令」を注入する。プレースホルダはSQL向けの対策であり、コマンド実行には効かない点に注意。
OSコマンドインジェクションと関連する用語
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。