平成24年度 春期 午前 問45
セキュリティ
ディレクトリトラバーサル攻撃に該当するものはどれか。
- アWeb アプリケーションの入力データとしてデータベースへの命令文を構成するデータを入力し,想定外の SQL 文を実行させる。
- イWeb サイトに利用者を誘導した上で,Web サイトの入力データ処理の欠陥を悪用し,利用者のブラウザで悪意のあるスクリプトを実行させる。
- ウ管理者が意図していないパスでサーバ内のファイルを指定することによって,本来は許されないファイルを不正に閲覧する。
- エセッション ID によってセッションが管理されるとき,ログイン中の利用者のセッション ID を不正に取得し,その利用者になりすましてサーバにアクセスする。
答えと解説を見る
✓ これが正解ウ管理者が意図していないパスでサーバ内のファイルを指定することによって,本来は許されないファイルを不正に閲覧する。
解説
経路をさかのぼって本来届かない場所を読みます。
ディレクトリトラバーサル攻撃は、ファイルの場所を受け取って中身を返すような作りのところに、上の階層へさかのぼる書き方を混ぜて渡し、公開しているつもりのない場所のファイルにたどり着く攻撃です。名前のとおり、置き場所をたどっていく道筋そのものを突きます。設問に並ぶ四つはいずれもよく知られた攻撃の説明なので、どこを突いているかで見分けることになります。判定の軸は、その説明がファイルの置き場所の指定を突く話になっているのか、それとも入力の解釈のされ方や、利用者を識別する情報の横取りを突く話になっているのかです。
ほかの選択肢はなぜ違うのか
- アWeb アプリケーションの入力データとし…:入力欄に命令文を組み立てるデータを紛れ込ませ、データベースに想定外の問合せをさせる話です。突いているのは入力がどう解釈されるかであって、ファイルの置き場所の指定ではありません。
- イWeb サイトに利用者を誘導した上で,W…:誘い込んだ利用者のブラウザで悪意のあるスクリプトを動かす話です。仕掛けが働くのは誘い込まれた側の画面であり、サーバの中のファイルを直接読み出す筋道とは別です。
- エセッション ID によってセッションが管…:ログイン中の利用者を識別する情報を不正に取得し、その人になりすます話です。突いているのは利用者を見分ける仕組みであって、置き場所の指定の書き方ではありません。
この問題の用語
- ディレクトリトラバーサルパス名を使ってファイルを指定し、見せる気のないファイルを読む攻撃です。命令文を送り込んで実行させるSQLインジェクションとは別です。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- セッション利用者がつながってから終わるまでの、一続きのやり取りのことです。識別のためのIDが割り当てられ、同じ利用者のやり取りとしてまとめます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- なりすまし別の人や組織を装って、相手に信じ込ませる行為です。人をだます手口だけでなく、送信元のドメインや他人の権限を装う技術的なものも含みます。
出典:平成24年度 春期 基本情報技術者試験 午前 問45
同じ用語が出る問題
- 令和7年度 科目A 問8:HTTPSに関する問題(セッション)
- 令和6年度 科目A 問10:SQLインジェクションの対策(ディレクトリトラバーサル)
- 令和5年度 科目B 問6:なりすましに関する問題(なりすまし)
- 平成29年度 春期 午前 問37:ディレクトリトラバーサルの問題(ディレクトリトラバーサル)
- 平成27年度 秋期 午前 問35:TCPに関する問題(セッション)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)