セキュリティ|平成24年度 秋期 ITパスポート試験(特別措置試験) 問60
クロスサイトスクリプティングの特徴に関する記述として,適切なものはどれか。
- ✓ これが正解Web サイトに入力されたデータに含まれる悪意あるスクリプトを,そのまま Web ブラウザに送ってしまうという脆弱性を利用する。
- 入力されたデータの長さをチェックしていない Web サイト上のアプリケーションに対し,長すぎるデータを送りつける。
- 有用なソフトウェアに見せかけて利用者にインストールさせ,コンピュータに侵入する。
- ワープロソフトや表計算ソフトの操作手順を記録し,呼び出して実行する機能を不正に利用する。
解説
入れられた命令を、そのまま返してしまう弱みを突きます。
設問はクロスサイトスクリプティングの特徴を問いました。この攻めは、入れた中身をそのまま返す弱みを突きます。入力の欄に、悪意のある小さな命令を紛れ込ませました。受け取った側が、それを確かめずに頁へ書き戻します。すると閲覧の道具が、その命令を動かしてしまいました。だから入れられた命令をそのまま送ると述べた肢が当たります。合言葉や滞在の印が抜き取られる被害につながりました。防ぐには、返す前に印の働きを消しておきます。長さを確かめずに長い中身を送り付ける攻めは、別の名でした。あふれさせて、置いてはいけない場所を書き換えます。役に立つ品に見せかけて入れ込む手口も、別の攻めです。文書の作成の道具に備わる自動の手順を悪用する攻めも別でした。突く先で名が変わります。シラバスも、この攻めの名を並べて挙げています。
ほかの選択肢はなぜ違うのか
- 長すぎる中身を送り付ける肢のほうです。受け止める入れ物からあふれさせます。あふれた先を書き換えて乗っ取る手口でした。命令を頁へ返させる攻めではありません。突いている弱みが違います。頁を経由して動かす攻めでもありません。
- 役に立つ品に見せかける肢が、こちらに当たります。利用者に自ら入れさせて、内側へ入り込みました。だます手口としてはよく知られています。ただし頁を経由する攻めではありません。入り口が別に在りました。頁の弱みを突きません。
- 自動の手順を悪用する肢というのが、こちらです。文書や表の道具に備わる働きを使いました。開いただけで動いてしまうところが厄介です。けれども閲覧の道具の話ではありません。舞台が別でした。閲覧の道具を通らずに、その場で動きました。
この問題に関係する言葉
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
出典:平成24年度 秋期 ITパスポート試験(特別措置試験) 問60
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)