平成29年度 秋期 午前 問39
セキュリティ
SQLインジェクション攻撃の説明
SQL インジェクション攻撃の説明はどれか。
- アWeb アプリケーションに問題があるとき,悪意のある問合せや操作を行う命令文を Web サイトに入力して,データベースのデータを不正に取得したり改ざんしたりする攻撃
- イ悪意のあるスクリプトを埋め込んだ Web ページを訪問者に閲覧させて,別の Web サイトで,その訪問者が意図しない操作を行わせる攻撃
- ウ市販されている DBMS の脆弱性を悪用することによって,宿主となるデータベースサーバを探して感染を繰り返し,インターネットのトラフィックを急増させる攻撃
- エ訪問者の入力データをそのまま画面に表示する Web サイトを悪用して,悪意のあるスクリプトを訪問者の Web ブラウザで実行させる攻撃
答えと解説を見る
✓ これが正解アWeb アプリケーションに問題があるとき,悪意のある問合せや操作を行う命令文を Web サイトに入力して,データベースのデータを不正に取得したり改ざんしたりする攻撃
解説
打ち込んだ文字を命令として読ませるので、蓄えを操られます。
打ち込んだ文字が、そのまま SQL に混ざる弱みを突きます。命令の一部として読ませることで、データベースを勝手に操作されます。取り出すことも、書き換えることもできてしまいます。だから命令文を入力して不正に取得すると述べた肢が当たりました。別の場で意図しない操作をさせる肢は、要求を偽る型の攻めです。訪れた人の権を借りて、こっそり実行させてしまいました。蓄えの機を探して感染を繰り返す肢は、広がる型の攻めになります。打ち込みをそのまま映す弱みを突く肢は、埋め込む型の攻めです。訪れた人の側で、悪い指図が動いてしまいます。三つとも、蓄えへの問い合わせに混ぜる攻めではありません。混ぜる先が、蓄えなのか場なのかで分かれました。混ぜる先で分かれました。蓄えが狙いです。混ぜる先が蓄えであることが、この攻めの芯です。
ほかの選択肢はなぜ違うのか
- イ悪意のあるスクリプトを埋め込んだ Web…:別の Web サイトで意図しない操作を行わせると述べています。訪れた人の権を借りて実行させる攻めでした。本人が気づかないうちに、操作が済んでしまいます。ところが蓄えへ混ぜてはいません。要求を偽る側でした。狙う先が違います。
- ウ市販されている DBMS の脆弱性を悪用…:DBMS の脆弱性を悪用して感染を繰り返すと述べています。蓄えの機を探して広がる型の攻めでした。通信が急に増えるので、外からも見えます。けれども打ち込みから入ってはいません。広がる側の攻めでした。入り口が違います。
- エ訪問者の入力データをそのまま画面に表示す…:入力データをそのまま画面に表示する Web サイトを悪用すると述べています。訪れた人の側で、悪い指図を動かす攻めでした。打ち込みを使う点は、確かによく似ています。ところが混ぜる先が場のほうです。蓄えではありません。届く先が別です。
この問題の用語
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
- DBMSデータベースを管理するソフト。複数の処理が同じデータを同時に更新しても矛盾しないよう、排他制御などを行います。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:平成29年度 秋期 基本情報技術者試験 午前 問39
同じ用語が出る問題
- 令和8年度 科目A 問10:CSIRTの説明(脆弱性)
- 令和6年度 科目A 問9:ペネトレーションテストの問題(改ざん)
- 令和6年度 科目A 問7:原子性に関する問題(DBMS)
- 令和5年度 科目A 問10:WAFの設置場所(脆弱性)
- 平成30年度 春期 午前 問27(DBMS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)