平成30年度 秋期 午前 問41
セキュリティ
クロスサイトスクリプティング対策に該当するものはどれか。
- アWeb サーバで SNMP エージェントを常時稼働させることによって,攻撃を検知する。
- イWeb サーバの OS にセキュリティパッチを適用する。
- ウWeb ページに入力されたデータの出力データが,HTML タグとして解釈されないように処理する。
- エ許容量を超えた大きさのデータを Web ページに入力することを禁止する。
答えと解説を見る
✓ これが正解ウWeb ページに入力されたデータの出力データが,HTML タグとして解釈されないように処理する。
解説
出力するときにタグとして解釈させない処理です。
クロスサイトスクリプティングの対策に当たるものを選ぶ問いです。まず穴のありかを決めます。この脆弱性は、利用者が入れた文字列をWebサーバが加工せずにHTMLへ埋め込んで返してしまうために起きます。埋め込まれた文字列は、被害者のブラウザの中でページの一部として実行され、セッションを示す情報や入力した内容が盗まれたり、画面が書き換えられたりします。実行されるのは被害者側のブラウザで、サーバが乗っ取られるわけではありません。ここから、塞ぐべき場所は出力の段だと決まります。画面へ出す直前に、不等号や引用符といった記号を、意味を持たないただの文字へ置き換えておけば、ブラウザはタグの始まりとは読まず、画面に文字として並べるだけになります。この置き換えがエスケープと呼ばれる処理で、選択肢のうち出力の段に触れているものはひとつだけです。見分けの軸は二つあります。どの層の穴を塞ぐ手なのかということと、入口と出口のどちらで効かせる手なのかということです。入力値の検証は補助になりますが、自由に書ける欄では絞り切れません。運び道を守る手としては、セッションの情報にブラウザ側のスクリプトから触れさせない属性を付ける方法があり、これは被害を軽くする側です。根本に効くのは出口での無害化です。
ほかの選択肢はなぜ違うのか
- アWeb サーバで SNMP エージェント…:SNMPはネットワーク機器の状態を集めて管理するための取り決めで、常時動かしていても守っている層が違います。攻撃そのものを見つける役目は、侵入検知や侵入防止の仕組み、あるいはWeb用の防御装置が負います。
- イWeb サーバの OS にセキュリティパ…:運用として当然の備えではありますが、これで塞がるのはOS側の欠陥です。この問いで問われている穴はアプリケーションが書いた出力の処理にあるため、OSを直しても同じ場所に残り続けます。
- エ許容量を超えた大きさのデータを Web …:受け付ける長さを絞る備えは、領域からあふれさせて乗っ取る型の攻撃に向けたものです。画面へ差し込む文字列は短くても書けるので、長さの制限を素通りしてしまい、この脆弱性を塞ぐ手にはなりません。
この問題の用語
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- セキュリティパッチ見つかった弱点をふさぐために配られる修正プログラムです。当て漏れを防ぐには、どの機器にどの版が入っているかの把握が要ります。
出典:平成30年度 秋期 応用情報技術者試験 午前 問41
同じ用語が出る問題
- 令和7年度 春期 午前 問36:脆弱性に関する問題(クロスサイトスクリプティング)
- 平成30年度 秋期 午前 問38:IaaSに関する問題(セキュリティパッチ)
- 平成30年度 春期 午前 問37:クラッキングに関する問題(クロスサイトスクリプティング)
- 平成27年度 秋期 午前 問42:ゼロデイ攻撃の特徴(セキュリティパッチ)
- 平成23年度 特別 午前 問44:ゼロデイ攻撃の特徴(セキュリティパッチ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)