令和3年度 春期 午前Ⅱ 問17
セキュリティ
DDoSに関する問題
格納型クロスサイトスクリプティング(Stored XSS又はPersistent XSS)攻撃に該当するものはどれか。
- アWebサイト上の掲示板に攻撃用スクリプトを忍ばせた書込みを攻撃者が行うことによって,その後に当該掲示板を閲覧した利用者のWebブラウザで,攻撃用スクリプトが実行された。
- イWebブラウザへの応答を生成する処理に脆弱性のあるWebサイトに向けて,不正なJavaScriptコードを含むリクエストを送信するリンクを攻撃者が用意し,そのリンクを利用者がクリックするように仕向けた。
- ウ攻撃者が,乗っ取った複数のPC上でスクリプトを実行して大量のリクエストを攻撃対象のWebサイトに送り付け,攻撃対象のWebサイトをサービス不能状態にした。
- エ攻撃者がスクリプトを使って,送信元IPアドレスを攻撃対象のWebサイトのIPアドレスに偽装した大量のDNSリクエストを多数のDNSサーバに送信することによって,大量のDNSレスポンスが攻撃対象のWebサイトに送り付けられた。
答えと解説を見る
✓ これが正解アWebサイト上の掲示板に攻撃用スクリプトを忍ばせた書込みを攻撃者が行うことによって,その後に当該掲示板を閲覧した利用者のWebブラウザで,攻撃用スクリプトが実行された。
解説
掲示板などに保存させたスクリプトが、閲覧者のブラウザで動く攻撃です。
格納型クロスサイトスクリプティングは、攻撃用のスクリプトをWebサイト側に保存させてしまう点が特徴です。攻撃者は、掲示板やコメント欄など、書き込んだ内容がサーバに保存されて他の利用者にも表示される場所に、スクリプトを忍ばせた書込みをします。その後、その画面を閲覧した利用者のWebブラウザで、表示と一緒にスクリプトが実行されてしまいます。利用者が罠のリンクを踏まなくても、ふつうにページを見るだけで被害に遭う点が厄介です。見分ける軸は、スクリプトがサイトに保存されて閲覧のたびに配られるのか、リクエストに含めてその場で返させるのか、です。格納、つまり置いておく型と覚えると区別できます。
ほかの選択肢はなぜ違うのか
- イWebブラウザへの応答を生成する処理に脆…:不正なJavaScriptを含むリクエストを送るリンクを用意し、利用者にクリックさせる手口では、スクリプトはサイトに保存されず、そのリクエストへの応答の中で実行されます。保存して閲覧者に配る格納型とは異なる型です。
- ウ攻撃者が,乗っ取った複数のPC上でスクリ…:乗っ取った複数のPCから大量のリクエストを送り付けてサービス不能にするのは、DDoS攻撃の説明です。スクリプトを使っているとしても、閲覧者のブラウザでスクリプトを実行させる攻撃ではありません。
- エ攻撃者がスクリプトを使って,送信元IPア…:送信元IPアドレスを攻撃対象に偽装したDNSリクエストを多数のDNSサーバに送り、応答を攻撃対象に集中させるのは、DNSを踏み台にしたリフレクション攻撃の説明です。ブラウザでスクリプトを動かす攻撃とは別物です。
この問題の用語
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- WebブラウザWebページを見るためのソフト。専用のアプリを配る場合と比べて、利用者側の環境を保守する手間が軽くなります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- IPアドレスネットワークにつながった機器を見分けるための番号。通信はこの番号を宛先として届けられ、名前からは変換して求めます。
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
出典:令和3年度 春期 システムアーキテクト試験 午前Ⅱ 問17
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問19:OP25Bに関する問題(DNS)
- 令和4年度 春期 午前Ⅱ 問20:NAPTに関する問題(脆弱性)
- 令和3年度 春期 午前Ⅱ 問25:ポート番号を調べるコマンド(Webブラウザ)
- 平成30年度 秋期 午前Ⅱ 問25(クロスサイトスクリプティング)
- 平成30年度 秋期 午前Ⅱ 問23:DDoSに関する問題(IPアドレス)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)