平成29年度 春期 午前Ⅱ 問5
攻撃手法
セッションIDに関する問題
セッション ID の固定化(Session Fixation)攻撃の手口はどれか。
- アHTTPS 通信で Secure 属性がない Cookie にセッション ID を格納する Web サイトにおいて,HTTP 通信で送信されるセッション ID を悪意のある者が盗聴する。
- イURL パラメタにセッション ID を格納する Web サイトにおいて,Referer によってリンク先の Web サイトに送信されるセッション ID が含まれた URL を,悪意のある者が盗用する。
- ウ悪意のある者が正規の Web サイトから取得したセッション ID を,利用者の Web ブラウザに送り込み,利用者がそのセッション ID でログインして,セッションがログイン状態に変わった後,利用者になりすます。
- エ推測が容易なセッション ID を生成する Web サイトにおいて,悪意のある者がセッション ID を推測し,ログインを試みる。
答えと解説を見る
✓ これが正解ウ悪意のある者が正規の Web サイトから取得したセッション ID を,利用者の Web ブラウザに送り込み,利用者がそのセッション ID でログインして,セッションがログイン状態に変わった後,利用者になりすます。
解説
攻撃者が用意した ID を利用者に使わせて乗っ取る手口です。
セッション ID の固定化攻撃は、ID を盗むのではなく、攻撃者の側から押し付ける手口です。攻撃者はまず正規の Web サイトから自分でセッション ID を取得します。次に、その ID を利用者の Web ブラウザに送り込みます。利用者がそのままログインすると、その ID はログイン済みの状態に変わります。攻撃者は同じ ID を知っているので、利用者になりすますことができます。この3つの段階を述べた記述が固定化攻撃の手口です。対策としては、ログインに成功した時点でセッション ID を新しく発行し直す方法が知られています。
ほかの選択肢はなぜ違うのか
- アHTTPS 通信で Secure 属性が…:Secure 属性のない Cookie に入ったセッション ID が、HTTP 通信で流れたところを盗聴する手口です。すでに発行された ID を横から盗み見る攻撃であり、利用者に特定の ID を使わせる仕掛けはありません。
- イURL パラメタにセッション ID を格…:URL パラメタに入ったセッション ID が Referer によってリンク先へ送られ、それを盗用される手口です。ID の漏えいを突く攻撃で、攻撃者の手元の ID を利用者に使わせるものではありません。
- エ推測が容易なセッション ID を生成する…:推測しやすいセッション ID を生成するサイトで、攻撃者が ID を当てにいく手口です。ID の生成方法の弱さを突く推測攻撃であり、固定化とは攻撃の出発点が違います。
この問題の用語
- セッション利用者がつながってから終わるまでの、一続きのやり取りのことです。識別のためのIDが割り当てられ、同じ利用者のやり取りとしてまとめます。
- HTTPSHTTPのやり取りをTLSで包んだもの。通信を暗号化し、つないだ先が名乗ったとおりのサーバかを証明書で確かめられます。
- 盗聴通信の途中で、内容をひそかに読み取ること。経路を暗号化しておけば、読み取られても中身は分かりません。
- URLインターネット上の場所を表す住所の文字列です。指したページがサーバに無いときは、404という番号のエラーが返ります。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問5
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問17:IEEE 802.1Xの問題(セッション)
- 令和6年度 春期 午前Ⅱ 問13(HTTPS)
- 令和5年度 秋期 午前Ⅱ 問17:DMZに関する問題(HTTPS)
- 令和5年度 秋期 午前Ⅱ 問13:DNSSECに関する記述(盗聴)
- 令和4年度 秋期 午前Ⅱ 問17:プライバシーセパレータ機能の問題(盗聴)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)