過去問解きまくり研究所 ホーム

平成25年度 秋期 午前 問42

セキュリティ

クロスサイトスクリプティングの手口はどれか。

答えと解説を見る

✓ これが正解アWeb アプリケーションに用意された入力フィールドに,悪意のある JavaScript コードを含んだデータを入力する。

解説

入力欄に仕込んだスクリプトが他人の画面で動きます。

設問は、クロスサイトスクリプティングの手口に当たるものを選ばせています。見る軸は一つで、攻撃の道具として何が送り込まれているかです。名前を三つの語に割ると読み方が決まります。またぐ、サイトを、そして小さなプログラムを書く、という並びです。最後の部分が示すとおり、攻撃者が送り込むのは小さなプログラムそのものです。入力欄に受け取った文字列を、サイトがそのまま画面に書き戻すと、それを見た別の利用者の手元でその小さなプログラムが動き、利用者の識別情報が攻撃者へ渡ります。よって、Web アプリケーションに用意された入力フィールドに、悪意のある JavaScript コードを含んだデータを入力する、という記述が当てはまります。被害を受けるのは仕掛けられたサイトではなく、そのサイトを訪れた利用者のほうになります。防ぐ側は、受け取った文字列を画面に出す前に、記号をタグとして解釈されない形に置き換えます。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成25年度 秋期 応用情報技術者試験 午前 問42

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)