ディレクトリトラバーサル攻撃に該当するものはどれか。
ディレクトリトラバーサルはパス指定を細工した不正閲覧
選択肢
- ア攻撃者が,Webアプリケーションの入力データとしてデータベースへの命令文を構成するデータを入力し,管理者の意図していないSQL文を実行させる。
- イ攻撃者が,パス名を使ってファイルを指定し,管理者の意図していないファイルを不正に閲覧する。
- ウ攻撃者が,利用者をWebサイトに誘導した上で,Webアプリケーションによる HTML出力のエスケープ処理の欠陥を悪用し,利用者のWebブラウザで悪意のあるスクリプトを実行させる。
- エセッションIDによってセッションが管理されるとき,攻撃者がログイン中の利用者のセッションIDを不正に取得し,その利用者になりすましてサーバにアクセスする。
正解と解説
正解:イ 攻撃者が,パス名を使ってファイルを指定し,管理者の意図していないファイルを不正に閲覧する。
ディレクトリトラバーサルは、ファイル名を受け取るWebアプリケーションに対して「../」などを含むパスを与え、本来公開する意図のない上位ディレクトリのファイルを読み出させる攻撃です。パスの検証不足が原因なので、入力値の正規化や、指定できる範囲を限定する対策が有効です。
選択肢ごとの解説
- ア命令文を注入して意図しないSQLを実行させるのはSQLインジェクション。
- イ正解。パス名を細工して非公開のファイルを不正に閲覧する。
- ウ出力のエスケープ不備を突くのはクロスサイトスクリプティング。
- エセッションIDを盗んでなりすますのはセッションハイジャック。
同じ分野の他の問題
- ドライブバイダウンロード攻撃に該当するものはどれか。2023年度 公開問題 科目A 問9
- ボットネットにおけるC&Cサーバの役割として、適切なものはどれか。2022年度 公開問題 科目A 問31
- 緊急事態を装って組織内部の人間からパスワードや機密情報を入手する不正な行為は、どれに分類されるか。2022年度 公開問題 科目A 問30
- 検索サイトの検索結果の上位に悪意のあるサイトが表示されるように細工する攻撃の名称はどれか。2019年度 秋期 午前 問41
- 情報セキュリティにおいてバックドアに該当するものはどれか。2019年度 秋期 午前 問39
最終更新:2026-08-25/解説・選択肢ごとの解説は資格暗記が独自に作成しています。問題文と選択肢の出典は上記のとおりです。