過去問解きまくり研究所 ホーム

平成30年度 春期 午前 問38

セキュリティ

ディレクトリトラバーサル攻撃

ディレクトリトラバーサル攻撃はどれか。

答えと解説を見る

✓ これが正解エ入力文字列からアクセスするファイル名を組み立てるアプリケーションに対して,攻撃者が,上位のディレクトリを意味する文字列を入力して,非公開のファイルにアクセスする。

解説

上位を指す文字列で外へ登ります。

設問は、ディレクトリトラバーサル攻撃を選ばせています。軸は、後半のトラバーサルが辿るという意味だという点です。入力された文字からアクセスするファイル名を組み立てるつくりのところへ、上位の階層を指す文字列を入れて、公開用のディレクトリから外へ登っていく手口がこれに当たります。本来は見せない設定ファイルや利用者の情報が入ったファイルまで読み出されます。防ぎ方は三つあり、入力からファイル名を組み立てないこと、上位を指す文字列を弾くこと、読み取れる範囲そのものを絞ることです。この問の作りで厄介なのは、残る三つの肢のうち二つに似た言葉がわざと混ぜてあるところです。語が含まれているかではなく、何をする攻撃なのかで切ります。入力をそのまま組み立てに使うことが原因だという点は、並びで覚える仲間と共通していて、違うのは入れる物だけです。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成30年度 春期 応用情報技術者試験 午前 問38

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)