平成30年度 秋期 午前Ⅱ 問23
セキュリティ
DDoSに関する問題
格納型クロスサイトスクリプティング(Stored XSS又はPersistent XSS)攻撃に該当するものはどれか。
- アWebサイト上の掲示板に攻撃用スクリプトを忍ばせた書込みを攻撃者が行い,その後に当該掲示板を閲覧した利用者のWebブラウザで,攻撃用スクリプトが実行された。
- イWebブラウザへの応答を生成する処理に脆弱性のあるWebサイトに対して,不正なJavaScriptコードを含むリクエストを送信するリンクを攻撃者が用意し,そのリンクを利用者がクリックするように仕向けた。
- ウ攻撃者が,乗っ取った複数のPC上でスクリプトを実行して大量のリクエストを攻撃対象のWebサイトに送り付け,サービス不能状態にした。
- エ攻撃者がスクリプトを使って,送信元IPアドレスを攻撃対象のWebサイトのIPアドレスに偽装した大量のDNSリクエストを多数のDNSサーバに送信することによって,大量のDNSレスポンスを攻撃対象のWebサイトに送り付けるようにした。
答えと解説を見る
✓ これが正解アWebサイト上の掲示板に攻撃用スクリプトを忍ばせた書込みを攻撃者が行い,その後に当該掲示板を閲覧した利用者のWebブラウザで,攻撃用スクリプトが実行された。
解説
掲示板に保存したスクリプトを後の閲覧者のブラウザで実行させる攻撃です。
格納型クロスサイトスクリプティングは、攻撃者が攻撃用のスクリプトを Web サイトの掲示板などに書き込んでサーバに保存させ、そのページを後から閲覧した利用者の Web ブラウザでスクリプトを実行させる攻撃です。スクリプトがサーバ側に格納されるので、攻撃者が利用者に罠のリンクを踏ませなくても、ページを見るだけの利用者が次々に被害を受けます。掲示板に忍ばせた書込みを後から閲覧した利用者のブラウザで実行させたという事例が、この形に当たります。見分けるときは、スクリプトがサーバに保存されるのか、リクエストに含めてその場で返させるのかに注目します。
ほかの選択肢はなぜ違うのか
- イWebブラウザへの応答を生成する処理に脆…:不正な JavaScript を含むリクエストを送るリンクを用意し、利用者にクリックさせる手口では、スクリプトはサーバに保存されません。リンクを踏んだ利用者への応答の中でその場で返されるので、格納型には当たりません。
- ウ攻撃者が,乗っ取った複数のPC上でスクリ…:乗っ取った複数の PC から大量のリクエストを送り付けてサービス不能にするのは、DDoS 攻撃です。Web ブラウザでスクリプトを実行させる攻撃ではなく、サーバの処理能力を使い果たさせる攻撃です。
- エ攻撃者がスクリプトを使って,送信元IPア…:送信元を攻撃対象に偽装した DNS の問合せを多数の DNS サーバに送り、応答を集中させるのは、リフレクション攻撃と呼ばれる DDoS の手口です。利用者のブラウザでスクリプトを実行させる攻撃ではありません。
この問題の用語
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- WebブラウザWebページを見るためのソフト。専用のアプリを配る場合と比べて、利用者側の環境を保守する手間が軽くなります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- IPアドレスネットワークにつながった機器を見分けるための番号。通信はこの番号を宛先として届けられ、名前からは変換して求めます。
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
出典:平成30年度 秋期 システムアーキテクト試験 午前Ⅱ 問23
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問19:OP25Bに関する問題(DNS)
- 令和4年度 春期 午前Ⅱ 問20:NAPTに関する問題(脆弱性)
- 令和3年度 春期 午前Ⅱ 問25:ポート番号を調べるコマンド(Webブラウザ)
- 令和3年度 春期 午前Ⅱ 問17:DDoSに関する問題(IPアドレス)
- 平成30年度 秋期 午前Ⅱ 問25(クロスサイトスクリプティング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)