セキュリティ|平成27年度 春期 ITパスポート試験(特別措置試験) 問84
クロスサイトスクリプティングに関する記述として,適切なものはどれか。
- ✓ これが正解Webサイトの運営者が意図しないスクリプトを含むデータであっても,利用者のブラウザに送ってしまう脆弱性を利用する。
- Webページの入力項目にOSの操作コマンドを埋め込んでWebサーバに送信し,サーバを不正に操作する。
- 複数のWebサイトに対して,ログインIDとパスワードを同じものに設定するという利用者の習性を悪用する。
- 利用者に有用なソフトウェアと見せかけて,悪意のあるソフトウェアをインストールさせ,利用者のコンピュータに侵入する。
解説
登場するのが三者であるところが、他の攻撃と違います。
この手口には、仕掛ける側、踏み台にされる場所、そして見に来た人の三者が出てきます。仕掛ける側が、動く命令を含んだ書き込みを場所に置きます。場所の側がそれをそのまま送り返してしまうと、見に来た人の手元でその命令が動きます。つまり弱点があるのは場所の側で、被害を受けるのは見に来た人です。名前がサイトをまたぐという意味なのは、この二者が場所を経由してつながるからです。クロスサイトスクリプティングと、命令を送り込んで場所の側を操る手口は、入口が似ていても被害を受ける相手が違います。入力欄を突く手口は、埋め込むものと動く場所で見分けます。命令が動く先が使う人の手元なのか、場所の側なのか、それとも記録の置き場なのかで、名前が分かれます。対策はどれも同じ考えで、受け取った文字をそのまま使わないことです。
ほかの選択肢はなぜ違うのか
- 入力欄に別の命令を埋め込んで、場所の側を操る手口の説明です。被害を受けるのが場所の側になる点が違います。場所の側が乗っ取られる例を聞かれたら、こちらが答えになります。開かれるのは、その機械そのものに向けた命令です。
- 同じ合い言葉を使い回す癖を突く手口の説明です。どこかで漏れた組をそのまま試す形で、入力欄は使いません。使い回しをやめれば防げる手口を聞かれたら、こちらが答えになります。一つの場所で漏れると、他の場所まで開いてしまいます。
- 役に立つものに見せかけて入り込む手口の説明です。入る道の話であって、見に来た人の手元で命令を動かす話ではありません。入り込む道の名を聞かれたら、こちらが答えになります。入った後に何をするかは、また別の話になります。
この問題に関係する言葉
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
出典:平成27年度 春期 ITパスポート試験(特別措置試験) 問84
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)