過去問解きまくり研究所 ホーム

令和3年度 春期 午前Ⅱ 問21

情報セキュリティ

Web アプリケーションソフトウェアの脆弱性を悪用する攻撃手法のうち,入力した文字列が Perl の system 関数,PHP の exec 関数などに渡されることを利用し,不正にシェルスクリプトを実行させるものは,どれに分類されるか。

答えと解説を見る

✓ これが正解イOS コマンドインジェクション

解説

入力を OS コマンドとして実行させる OS コマンドインジェクション。

OS コマンドインジェクションは、Web アプリケーションが利用者の入力を OS のコマンドを実行する関数にそのまま渡している場合に、入力に OS のコマンドを紛れ込ませて実行させる攻撃です。Perl の system 関数や PHP の exec 関数などは、渡された文字列をシェルを通して実行するため、入力の中の区切り記号の後ろに別のコマンドを書かれると、それも実行されてしまいます。対策は、こうした関数をできるだけ使わないことや、入力を検査して特別な意味をもつ文字を無害にすることです。入力が最終的にどこへ渡されるか(OS、データベース、HTTP ヘッダなど)で攻撃の名前が決まる、と整理すると見分けやすくなります。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:令和3年度 春期 ネットワークスペシャリスト試験 午前Ⅱ 問21

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)