平成27年度 春期 午前 問42
セキュリティ
SQLインジェクション攻撃の説明
SQL インジェクション攻撃の説明はどれか。
- アWeb アプリケーションに問題があるとき,悪意のある問合せや操作を行う命令文を入力して,データベースのデータを不正に取得したり改ざんしたりする攻撃
- イ悪意のあるスクリプトを埋め込んだ Web ページを訪問者に閲覧させて,別の Web サイトで,その訪問者が意図しない操作を行わせる攻撃
- ウ市販されている DBMS の脆弱性を利用することによって,宿主となるデータベースサーバを探して自己伝染を繰り返し,インターネットのトラフィックを急増させる攻撃
- エ訪問者の入力データをそのまま画面に表示する Web サイトに対して,悪意のあるスクリプトを埋め込んだ入力データを送ることによって,訪問者のブラウザで実行させる攻撃
答えと解説を見る
✓ これが正解アWeb アプリケーションに問題があるとき,悪意のある問合せや操作を行う命令文を入力して,データベースのデータを不正に取得したり改ざんしたりする攻撃
解説
データベースへの不正な問合せを混ぜる攻撃です。
SQL インジェクションを見分けるときの軸は二つあります。一つは攻撃の入口で、Web アプリケーションの入力欄にどんな文字列を差し込むかという点です。もう一つは攻撃の狙う先で、背後にあるデータベースの中身が読まれたり書き換えられたりする点です。この二つがそろって初めてこの攻撃と呼べます。正解にあたる説明は、命令文を入力してデータベースのデータを取り出したり改ざんしたりする経路をそのまま述べており、入口と狙う先の両方が合致します。他の攻撃は入口も狙う先もどこかがずれるので、この軸で切り分けられます。
ほかの選択肢はなぜ違うのか
- イ悪意のあるスクリプトを埋め込んだ Web…:悪意のあるスクリプトを埋め込んだ Web ページを訪問者に閲覧させ、別の Web サイトで意図しない操作を行わせるという説明です。狙いはデータベースの中身ではなく、訪問者のブラウザから別サイトへ働きかける動作で、入口と狙う先の両方が別種類の攻撃を指しています。
- ウ市販されている DBMS の脆弱性を利用…:市販の DBMS の脆弱性を利用して宿主となるデータベースサーバを探し、自己伝染を繰り返してトラフィックを急増させるという説明です。中身を狙って改ざんするのではなく、自身を複製して広がる別種の脅威を述べており、入口の性質から異なります。
- エ訪問者の入力データをそのまま画面に表示す…:訪問者の入力データをそのまま画面に表示する Web サイトに悪意のあるスクリプトを埋め込み、訪問者のブラウザで実行させるという説明です。狙う先は訪問者側の画面の挙動であり、背後のデータベースを直接いじる仕組みではありません。
この問題の用語
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
- DBMSデータベースを管理するソフト。複数の処理が同じデータを同時に更新しても矛盾しないよう、排他制御などを行います。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:平成27年度 春期 基本情報技術者試験 午前 問42
同じ用語が出る問題
- 令和8年度 科目A 問10:CSIRTの説明(脆弱性)
- 令和6年度 科目A 問9:ペネトレーションテストの問題(改ざん)
- 令和6年度 科目A 問7:原子性に関する問題(DBMS)
- 令和5年度 科目A 問10:WAFの設置場所(脆弱性)
- 平成30年度 春期 午前 問27(DBMS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)