過去問解きまくり研究所 ホーム

平成27年度 秋期 午前Ⅱ 問20

情報セキュリティ

Web アプリケーションの脆弱性を悪用する攻撃手法のうち,Web ページ上で入力した文字列が Perl の system 関数や PHP の exec 関数などに渡されることを利用し,不正にシェルスクリプトや実行形式のファイルを実行させるものは,どれに分類されるか。

答えと解説を見る

✓ これが正解イOS コマンドインジェクション

解説

入力を OS のコマンドとして実行させる攻撃の分類です。

Web アプリケーションが、利用者の入力した文字列を、Perl の system 関数や PHP の exec 関数のような OS のコマンドを実行する関数にそのまま渡していると、入力に紛れ込ませた命令がサーバ上で実行されてしまいます。これを悪用し、シェルスクリプトや実行形式のファイルを不正に動かす攻撃が OS コマンドインジェクションです。見分ける軸は、攻撃者の入力が最終的にどこへ届き、何として解釈されるかです。対策は、OS のコマンドを呼び出す関数をなるべく使わず、使う場合も入力を厳しく検査することです。入力がシェルに届くなら OS コマンドインジェクション、と届き先で覚えると見分けやすくなります。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成27年度 秋期 ネットワークスペシャリスト試験 午前Ⅱ 問20

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)