情報セキュリティマネジメント平成29年春期 午前問23

問23

ディレクトリトラバーサル攻撃に該当するものはどれか。
  • 攻撃者が,Webアプリケーションの入力データとしてデータベースへの命令文を構成するデータを入力し,管理者の意図していないSQL文を実行させる。
  • 攻撃者が,パス名を使ってファイルを指定し,管理者の意図していないファイルを不正に閲覧する。
  • 攻撃者が,利用者をWebサイトに誘導した上で,WebアプリケーションによるHTML出力のエスケープ処理の欠陥を悪用し,利用者のWebブラウザで悪意のあるスクリプトを実行させる。
  • セッションIDによってセッションが管理されるとき,攻撃者がログイン中の利用者のセッションIDを不正に取得し,その利用者になりすましてサーバにアクセスする。
  • [出題歴]
  • 基本情報技術者 H24春期 問45
  • 基本情報技術者 H26秋期 問44
  • 応用情報技術者 H21春期 問42

分類

テクノロジ系 » セキュリティ » 情報セキュリティ

正解

解説

ディレクトリトラバーサル攻撃は、ユーザーが入力したファイル名をパラメータとして受け取り、それをもとに処理を行うアプリケーションに対して行われる攻撃手法です。
相対パス指定において親ディレクトリを表す(../)など、システムが想定外のファイル名を指定することで、本来秘匿にされているファイルを不正に閲覧及び取得することを目的としています。
  • SQLインジェクションの説明です。
  • 正しい。ディレクトリトラバーサル攻撃の説明です。
  • XSS(クロスサイトスクリプティング)の説明です。
  • セッションハイジャックの説明です。
© 2015-2024 情報セキュリティマネジメント試験ドットコム All Rights Reserved.

Pagetop