SQLインジェクション攻撃の説明として,適切なものはどれか。
SQLインジェクションは入力値でSQL文を書き換える攻撃
選択肢
- アWebアプリケーションのデータ操作言語の呼出し方に不備がある場合に,攻撃者が悪意をもって構成した文字列を入力することによって,データベースのデータの不正な取得,改ざん及び削除をする攻撃
- イWebサイトに対して,他のサイトを介して大量のパケットを送り付け,そのネットワークトラフィックを異常に高めてサービスを提供不能にする攻撃
- ウ確保されているメモリ空間の下限又は上限を超えてデータの書込みと読出しを行うことによって,プログラムを異常終了させたりデータエリアに挿入された不正なコードを実行させたりする攻撃
- エ攻撃者が罠を仕掛けたWebページを利用者が閲覧し,当該ページ内のリンクをクリックしたときに,不正スクリプトを含む文字列が脆弱なWebサーバに送り込まれ,レスポンスに埋め込まれた不正スクリプトの実行によって,情報漏えいをもたらす攻撃
正解と解説
正解:ア Webアプリケーションのデータ操作言語の呼出し方に不備がある場合に,攻撃者が悪意をもって構成した文字列を入力することによって,データベースのデータの不正な取得,改ざん及び削除をする攻撃
SQLインジェクションは、入力値をそのままSQL文に連結してしまう実装の不備を突く攻撃である。攻撃者が引用符や論理式を含む文字列を送り込むと、開発者の意図しないSQL文が組み立てられ、データの不正取得・改ざん・削除が起きる。対策としてはプレースホルダを用いた文の組立てが基本になる。
選択肢ごとの解説
- ア正解。入力文字列によってSQL文を書き換え、データベースを不正に操作する攻撃である。
- イ多数のパケットでネットワークを飽和させるDDoS攻撃の説明である。
- ウ確保領域を超える読み書きを行うバッファオーバフロー攻撃の説明である。
- エ反射型クロスサイトスクリプティングの説明であり、標的はブラウザ側である。
同じ分野の他の問題
- ドライブバイダウンロード攻撃に該当するものはどれか。2023年度 公開問題 科目A 問9
- ボットネットにおけるC&Cサーバの役割として、適切なものはどれか。2022年度 公開問題 科目A 問31
- 緊急事態を装って組織内部の人間からパスワードや機密情報を入手する不正な行為は、どれに分類されるか。2022年度 公開問題 科目A 問30
- 検索サイトの検索結果の上位に悪意のあるサイトが表示されるように細工する攻撃の名称はどれか。2019年度 秋期 午前 問41
- 情報セキュリティにおいてバックドアに該当するものはどれか。2019年度 秋期 午前 問39
最終更新:2026-08-25/解説・選択肢ごとの解説は資格暗記が独自に作成しています。問題文と選択肢の出典は上記のとおりです。