セキュリティ|平成24年度 春期 ITパスポート試験(特別措置試験) 問77
クロスサイトスクリプティングとは,Web サイトの脆弱性を利用した攻撃である。クロスサイトスクリプティングに関する記述として,適切なものはどれか。
- ✓ これが正解Web ページに,ユーザの入力データをそのまま表示するフォーム又は処理があるとき,第三者が悪意あるスクリプトを埋め込むことでクッキーなどのデータを盗み出す。
- サーバとクライアント間の正規のセッションに割り込んで,正規のクライアントに成りすますことで,サーバ内のデータを盗み出す。
- データベースに連携している Web ページのユーザ入力領域に悪意ある SQL コマンドを埋め込み,サーバ内のデータを盗み出す。
- 電子メールを介して偽の Web サイトに誘導し,個人情報を盗み出す。
解説
何を埋め込むかで、よく似た三つの攻めが分かれていきます。
入力した文字を、そのまま画面へ出す作りの頁が在ります。検索の語や、書き込んだ内容を確認のために返す形です。ここに悪意ある小さな処理を書き込むと、そのまま出てしまいます。出た処理は閲覧の道具の中で動き、預けた小さなデータを抜きます。これがクロスサイトスクリプティングで、そう述べた肢が当たります。名の中の横断という語は、別の場所から回り込む筋を表しています。にせの頁ではなく、本物の頁を踏み台にするのが厄介でした。防ぐには、出す前に特別な意味を持つ文字を無害にします。入り口で弾くだけでなく、出口でも処理をするのが要点です。シラバスも、よく似た名の攻めと並べてこの語を挙げています。残る三つも別の攻めで、いずれも情報を抜くところは同じです。だから結果ではなく、何を埋め込むかのほうで見分けます。
ほかの選択肢はなぜ違うのか
- やり取りの途中に割り込んで成りすます攻めを挙げた肢です。つないでいる印を盗み、正しい相手のふりをします。埋め込むのではなく、途中に入り込むところが違いました。頁の作りの弱さではなく、印の扱いの弱さを突きます。入り込む型です。
- 入力の欄に問い合わせの命令を書き込む攻めというのが、この肢です。蓄えた表を直に操られ、中身を引き出されてしまいます。埋め込む点は似ていますが、埋め込むものが違います。小さな処理ではなく、表への命令のほうでした。中身が違います。
- にせの頁へ誘い、自分で入力させる手口のほうです。便を入口に使い、本物そっくりの画面を見せます。頁の弱さを突くのではなく、人の思い込みを突きます。本物の頁を踏み台にする形とは、成り立ちが違いました。人の側を突きます。
この問題に関係する言葉
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
出典:平成24年度 春期 ITパスポート試験(特別措置試験) 問77
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)