ディレクトリトラバーサル攻撃はどれか。
ディレクトリトラバーサルは相対パスで非公開ファイルへ到達
選択肢
- アOSコマンドを受け付けるアプリケーションに対して、攻撃者が、ディレクトリを作成するOSコマンドの文字列を入力して実行させる。
- イSQL文のリテラル部分の生成処理に問題があるアプリケーションに対して、攻撃者が、任意のSQL文を渡して実行させる。
- ウシングルサインオンを提供するディレクトリサービスに対して、攻撃者が、不正に入手した認証情報を用いてログインし、複数のアプリケーションを不正使用する。
- エ入力文字列からアクセスするファイル名を組み立てるアプリケーションに対して、攻撃者が、上位のディレクトリを意味する文字列を入力して、非公開のファイルにアクセスする。
正解と解説
正解:エ 入力文字列からアクセスするファイル名を組み立てるアプリケーションに対して、攻撃者が、上位のディレクトリを意味する文字列を入力して、非公開のファイルにアクセスする。
ディレクトリトラバーサルは、ファイル名を入力値から組み立てるアプリケーションに対し、上位ディレクトリを表す「../」などを含む文字列を与えて、本来公開していないファイルへアクセスする攻撃である。対策は入力値からパス移動を表す文字列を排除し、ファイル名を直接指定させない設計にすることである。
選択肢ごとの解説
- アOSコマンドインジェクションの説明である。
- イSQLインジェクションの説明である。
- ウ不正に入手した認証情報の悪用であり、パスの操作とは異なる。
- エ正解。上位ディレクトリを意味する文字列で非公開ファイルへ到達する攻撃。
同じ分野の他の問題
- サイドチャネル攻撃はどれか。2025年度 秋期 午前 問38
- サイバー攻撃の攻撃段階をモデル化したサイバーキルチェーンにおいて、“エクスプロイト”に該当する行為はどれか。2025年度 秋期 午前 問36
- 暗号機能を実装したIoT機器における脅威のうち,サイドチャネル攻撃に該当するものはどれか。2025年度 春期 午前 問37
- Webサーバのログを分析したところ,Webサーバへの攻撃と思われるHTTPリクエストヘッダーが記録されていた。次のHTT…2025年度 春期 午前 問36
- エクスプロイトコードの説明はどれか。2024年度 秋期 午前 問46
最終更新:2026-08-25/解説・選択肢ごとの解説は資格暗記が独自に作成しています。問題文と選択肢の出典は上記のとおりです。