Webサーバのログを分析したところ、Webサーバへの攻撃と思われるHTTPリクエストヘッダが記録されていた。次のHTTPリクエストヘッダから推測できる、攻撃者が悪用しようとしていた可能性が高い脆弱性はどれか。ここで、HTTPリクエストヘッダ中の“%20”は空白を意味する。

区切り記号に続くシェルコマンドの注入はOSコマンドインジェクション

情報処理安全確保支援士試験2022年度 春期 午前II1/攻撃手法 / Webアプリケーション

〔HTTPリクエストヘッダの一部〕 GET /cgi-bin/submit.cgi?user=;cat%20/etc/passwd HTTP/1.1 / Accept: */* / Accept-Language: ja / UA-CPU: x86 / Accept-Encoding: gzip, deflate / User-Agent: (省略) / Host: test.example.com / Connection: Keep-Alive
〔HTTPリクエストヘッダの一部〕 GET /cgi-bin/submit.cgi?user=;cat%20/etc/passwd HTTP/1.1 / Accept: */* / Accept-Language: ja / UA-CPU: x86 / Accept-Encoding: gzip, deflate / User-Agent: (省略) / Host: test.example.com / Connection: Keep-Alive

選択肢

正解と解説

正解: OSコマンドインジェクション

クエリ文字列にセミコロンでコマンドを区切り、パスワードファイルを表示するシェルコマンドを続けている点が手掛かりである。これはWebアプリがパラメータをシェル経由で外部コマンドに渡す実装になっている場合に、任意のOSコマンドを実行させる攻撃であり、OSコマンドインジェクションに該当する。対策は外部コマンド呼出しの回避、シェルを介さないAPIの利用、入力値の厳格な検証である。

選択肢ごとの解説

出典:令和4年度 春期 情報処理安全確保支援士試験 午前II 問1(IPA)

同じ分野の他の問題

最終更新:2026-08-25/解説・選択肢ごとの解説は資格暗記が独自に作成しています。問題文と選択肢の出典は上記のとおりです。