過去問解きまくり研究所 ホーム

平成28年度 春期 午前 問37

セキュリティ

SQLインジェクションの問題

SQL インジェクション攻撃の説明として,適切なものはどれか。

答えと解説を見る

✓ これが正解アWeb アプリケーションのデータ操作言語の呼出し方に不備がある場合に,攻撃者が悪意をもって構成した文字列を入力することによって,データベースのデータの不正な取得,改ざん及び削除をする攻撃

解説

入力から命令文を紛れ込ませてデータベースを操る攻撃です。

Webアプリケーションでは、利用者が入力した文字列を組み立ててデータベースへの命令文を作ることがよくあります。この組み立てのやり方に不備があると、利用者の入力に含めた文字列が命令の一部として解釈されてしまい、本来意図していない検索や更新が実行されます。攻撃者は、この隙間を狙って命令文の断片を入力に混ぜ込み、保管されている情報を不正に取り出したり、書き換えたり、消去したりします。だから、データ操作言語の呼出し方に不備がある場合に、悪意をもって構成した文字列を入力することで不正な取得や改ざんや削除を行う攻撃と述べた肢が当たりました。判定の軸は、その攻撃が入力の文字列を命令の一部として解釈させることを狙っているかどうかの一点です。ここで扱っているのは、アプリケーション側の組み立ての不備を突いてデータの保管庫に直接手を伸ばす脅威の位置付けです。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成28年度 春期 基本情報技術者試験 午前 問37

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)