平成26年度 秋期 午前 問44
セキュリティ
ディレクトリトラバーサルの問題
ディレクトリトラバーサル攻撃に該当するものはどれか。
- アWeb アプリケーションの入力データとしてデータベースへの命令文を構成するデータを入力し,想定外の SQL 文を実行させる。
- イWeb サイトに利用者を誘導した上で,Web アプリケーションによる HTML 出力のエスケープ処理の欠陥を悪用し,利用者のブラウザで悪意のあるスクリプトを実行させる。
- ウセッション ID によってセッションが管理されるとき,ログイン中の利用者のセッション ID を不正に取得し,その利用者になりすましてサーバにアクセスする。
- エパス名を含めてファイルを指定することによって,管理者が意図していないファイルを不正に閲覧する。
答えと解説を見る
✓ これが正解エパス名を含めてファイルを指定することによって,管理者が意図していないファイルを不正に閲覧する。
解説
パス名を指定して非公開のファイルを読み出す攻撃です。
ディレクトリトラバーサルは、たどるという意味の語を含む名のとおり、ファイルの置き場所をたどって、本来は見せないはずの場所まで行き着く攻撃です。四つの選択肢はどれも Web アプリケーションを狙う攻撃なので、Web を狙っているという点では見分けがつきません。判定の軸は、攻撃者が何を送り込んでいるかにあります。正解にあたるのは、パス名を含めてファイルを指定することによって、管理者が意図していないファイルを不正に閲覧すると述べた選択肢です。送り込んでいるのは置き場所を指す文字列で、上の階層へ登る書き方を並べることで公開の範囲の外へ出ます。だから守り方も、利用者から受け取った文字列をそのまま置き場所の指定に使わないという形になります。
ほかの選択肢はなぜ違うのか
- アWeb アプリケーションの入力データとし…:入力データとしてデータベースへの命令文を構成するデータを与え、想定外の SQL 文を実行させるという内容です。送り込んでいるのはデータベースへの命令であって、置き場所を指す文字列ではありません。
- イWeb サイトに利用者を誘導した上で,W…:HTML 出力のエスケープ処理の欠陥を悪用し、利用者のブラウザで悪意のあるスクリプトを実行させるという内容です。送り込むのは実行される小さなプログラムで、害を受けるのも利用者の側です。
- ウセッション ID によってセッションが管…:ログイン中の利用者のセッション ID を不正に取得し、その利用者になりすましてサーバにアクセスするという内容です。何かを送り込むのではなく、既にある目印を盗んで使う筋書きです。
この問題の用語
- ディレクトリトラバーサルパス名を使ってファイルを指定し、見せる気のないファイルを読む攻撃です。命令文を送り込んで実行させるSQLインジェクションとは別です。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- セッション利用者がつながってから終わるまでの、一続きのやり取りのことです。識別のためのIDが割り当てられ、同じ利用者のやり取りとしてまとめます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- なりすまし別の人や組織を装って、相手に信じ込ませる行為です。人をだます手口だけでなく、送信元のドメインや他人の権限を装う技術的なものも含みます。
出典:平成26年度 秋期 基本情報技術者試験 午前 問44
同じ用語が出る問題
- 令和7年度 科目A 問8:HTTPSに関する問題(セッション)
- 令和6年度 科目A 問10:SQLインジェクションの対策(ディレクトリトラバーサル)
- 令和5年度 科目B 問6:なりすましに関する問題(なりすまし)
- 平成29年度 春期 午前 問37:ディレクトリトラバーサルの問題(ディレクトリトラバーサル)
- 平成27年度 秋期 午前 問35:TCPに関する問題(セッション)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)