平成27年度 秋期 午前 問36
セキュリティ
ポートスキャンに関する問題
クロスサイトスクリプティングの手口に該当するものはどれか。
- ア攻撃者が,スクリプトを用いて Web サイトの OS コマンドを呼び出し,任意のファイルの読出しや変更・削除などの不正操作をする。
- イ攻撃者が,スクリプトを用いて特定の PC へ大量に接続要求を送り出し,通信機能を停止させる。
- ウ攻撃者が用意したスクリプトで Web サイトのサービスポートに順次アクセスし,各ポートに対応するサービスに存在するセキュリティ上の弱点を探し出す。
- エ攻撃者が用意したスクリプトを,閲覧者の Web ブラウザを介して脆弱な Web サイトに送り込み,閲覧者の Web ブラウザ上でスクリプトを実行させる。
答えと解説を見る
✓ これが正解エ攻撃者が用意したスクリプトを,閲覧者の Web ブラウザを介して脆弱な Web サイトに送り込み,閲覧者の Web ブラウザ上でスクリプトを実行させる。
解説
閲覧者のブラウザ上でスクリプトを実行させます。
設問は、クロスサイトスクリプティングの手口に当たるものを選ばせています。四つの肢はどれもスクリプトを用いてという言葉で始まるので、道具の名前では分かれません。分かれ目は、そのスクリプトがどこで動き、誰に被害が出るかです。名前の前半が示すとおり、この攻撃では、攻撃者の用意したスクリプトが別のサイトを経由して閲覧者のところへ届き、閲覧者のブラウザ上で動きます。成立の下地は、サイトが受け取った入力をそのまま画面に埋め込んでしまうことです。埋め込まれてしまえば、閲覧者のブラウザはそれをサイトが出した正規の指示として実行します。その結果、保存されていた情報が盗まれたり、偽の入力欄が表示されたりします。被害が出る場所が、サイトを運営する側ではなく、そのサイトを見に来た人の手元だという点が、ほかの手口との決定的な違いになります。
ほかの選択肢はなぜ違うのか
- ア攻撃者が,スクリプトを用いて Web サ…:サイトを通してサーバの OS に命令を出させ、ファイルを読んだり書き換えたりさせる手口です。踏み荒らされるのはサーバの側で、そのサイトを見に来た人の手元では何も起こりません。
- イ攻撃者が,スクリプトを用いて特定の PC…:特定の機器へ大量の接続要求を浴びせ、通信の働きを止めてしまう手口です。相手を動かなくさせることが目的で、誰かのブラウザに何かを実行させる話ではありません。
- ウ攻撃者が用意したスクリプトで Web サ…:サービスの窓口へ順に接続を試し、弱点のある窓口を探し当てる手口です。これは本番の攻撃に先立つ下調べであり、スクリプトを送り込んで実行させる攻撃そのものではありません。
この問題の用語
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- ポートスキャンどの通信の入口が開いていて何が動いているかを、外から順に調べること。攻撃者の下調べにも、不要なサービスが動いていないかの点検にも使われます。
出典:平成27年度 秋期 応用情報技術者試験 午前 問36
同じ用語が出る問題
- 令和7年度 秋期 午前 問43:ポートスキャンに関する問題(ポートスキャン)
- 令和7年度 春期 午前 問36:脆弱性に関する問題(クロスサイトスクリプティング)
- 平成30年度 秋期 午前 問41(クロスサイトスクリプティング)
- 平成30年度 春期 午前 問37:クラッキングに関する問題(クロスサイトスクリプティング)
- 平成29年度 春期 午前 問44:HTTPSに関する問題(クロスサイトスクリプティング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)