Webサーバのログを分析したところ,Webサーバへの攻撃と思われるHTTPリクエストヘッダーが記録されていた。次のHTTPリクエストヘッダーから推測できる,攻撃者が悪用しようとしていた可能性が高い脆弱性はどれか。ここで,HTTPリクエストヘッダー中の"%20"は空白を意味する。 〔HTTPリクエストヘッダーの一部〕 GET /cgi-bin/submit.cgi?user=;cat%20/etc/passwd HTTP/1.1 Accept: */* Accept-Language: ja UA-CPU: x86 Accept-Encoding: gzip, deflate User-Agent: (省略) Host: test.example.com Connection: Keep-Alive
コマンド区切り文字+OSコマンドの痕跡はOSコマンドインジェクション
選択肢
- アHTTPヘッダーインジェクション(HTTP Response Splitting)
- イOSコマンドインジェクション
- ウSQLインジェクション
- エクロスサイトスクリプティング
正解と解説
正解:イ OSコマンドインジェクション
リクエストのクエリ文字列に、セミコロンでコマンドを区切ってシステムのパスワードファイルを表示させる文字列が埋め込まれている。これはCGIプログラムが受け取った値をそのままシェルに渡してしまう場合に、意図しないOSコマンドを実行させる攻撃、すなわちOSコマンドインジェクションである。対策は外部プログラム呼出しを避けるか、シェルに渡す値を厳密に検証・エスケープすることである。
選択肢ごとの解説
- アHTTPヘッダーインジェクションは応答ヘッダーに改行を混入させる攻撃で、コマンド区切りとは異なる。
- イ正解。シェルのコマンド区切り文字を使ってOSコマンドを実行させようとしている。
- ウSQLインジェクションならSQL構文の断片が現れるはずで、この文字列は該当しない。
- エクロスサイトスクリプティングはスクリプトタグなどを埋め込む攻撃で、痕跡が異なる。
同じ分野の他の問題
- サイドチャネル攻撃はどれか。2025年度 秋期 午前 問38
- サイバー攻撃の攻撃段階をモデル化したサイバーキルチェーンにおいて、“エクスプロイト”に該当する行為はどれか。2025年度 秋期 午前 問36
- 暗号機能を実装したIoT機器における脅威のうち,サイドチャネル攻撃に該当するものはどれか。2025年度 春期 午前 問37
- エクスプロイトコードの説明はどれか。2024年度 秋期 午前 問46
- パスワードリスト攻撃に該当するものはどれか。2024年度 秋期 午前 問40
最終更新:2026-08-25/解説・選択肢ごとの解説は資格暗記が独自に作成しています。問題文と選択肢の出典は上記のとおりです。