ディレクトリトラバーサル攻撃に該当するものはどれか。
ディレクトリトラバーサルはパス指定を悪用した不正閲覧
選択肢
- ア攻撃者が、Webアプリケーションの入力データとしてデータベースへの命令文を構成するデータを入力し、管理者の意図していないSQL文を実行させる。
- イ攻撃者が、パス名を使ってファイルを指定し、管理者の意図していないファイルを不正に閲覧する。
- ウ攻撃者が、利用者をWebサイトに誘導した上で、WebアプリケーションによるHTML出力のエスケープ処理の欠陥を悪用し、利用者のWebブラウザで悪意のあるスクリプトを実行させる。
- エセッションIDによってセッションが管理されるとき、攻撃者がログイン中の利用者のセッションIDを不正に取得し、その利用者になりすましてサーバにアクセスする。
正解と解説
正解:イ 攻撃者が、パス名を使ってファイルを指定し、管理者の意図していないファイルを不正に閲覧する。
ディレクトリトラバーサル攻撃は、ファイル名やパスを指定するパラメータに相対パス記法などを紛れ込ませ、本来公開を意図していないディレクトリのファイルを読み出したり書き換えたりする攻撃である。対策としては、外部から与えられた値でパスを組み立てない、パス名を検証する、Web公開領域外へのアクセス権を与えないといった方法がある。
選択肢ごとの解説
- ア誤り。SQLインジェクションの説明。
- イ正解。パス名の指定を悪用して意図しないファイルへアクセスする攻撃。
- ウ誤り。クロスサイトスクリプティング(XSS)の説明。
- エ誤り。セッションIDを盗んでなりすますセッションハイジャックの説明。
同じ分野の他の問題
- Webアプリケーションにおけるセキュリティ上の脅威とその対策に関する記述のうち,適切なものはどれか。2023年度 公開問題 科目A・B 問7
- SEOポイズニングの説明はどれか。2022年度 公開問題 科目A・B 問19
- ドライブバイダウンロード攻撃に該当するものはどれか。2018年度 春期 午前 問21
- クロスサイトスクリプティングの手口はどれか。2016年度 秋期 午前 問22
- ドライブバイダウンロード攻撃の説明はどれか。2016年度 春期 午前 問25
最終更新:2026-08-25/解説・選択肢ごとの解説は資格暗記が独自に作成しています。問題文と選択肢の出典は上記のとおりです。