Webサーバのログを分析したところ,Webサーバへの攻撃と思われるHTTPリクエストヘッダーが記録されていた。次のHTTPリクエストヘッダーから推測できる,攻撃者が悪用しようとしていた可能性が高い脆弱性はどれか。ここで,HTTPリクエストヘッダー中の"%20"は空白を意味する。 〔HTTPリクエストヘッダーの一部〕 GET /cgi-bin/submit.cgi?user=;cat%20/etc/passwd HTTP/1.1 Accept: */* Accept-Language: ja UA-CPU: x86 Accept-Encoding: gzip, deflate User-Agent: (省略) Host: test.example.com Connection: Keep-Alive

コマンド区切り文字+OSコマンドの痕跡はOSコマンドインジェクション

頻出応用情報技術者試験2025年度 春期 午前36/セキュリティ / 脅威

選択肢

正解と解説

正解: OSコマンドインジェクション

リクエストのクエリ文字列に、セミコロンでコマンドを区切ってシステムのパスワードファイルを表示させる文字列が埋め込まれている。これはCGIプログラムが受け取った値をそのままシェルに渡してしまう場合に、意図しないOSコマンドを実行させる攻撃、すなわちOSコマンドインジェクションである。対策は外部プログラム呼出しを避けるか、シェルに渡す値を厳密に検証・エスケープすることである。

選択肢ごとの解説

出典:令和7年度 春期 応用情報技術者試験 午前 問36(IPA)

同じ分野の他の問題

最終更新:2026-08-25/解説・選択肢ごとの解説は資格暗記が独自に作成しています。問題文と選択肢の出典は上記のとおりです。