過去問解きまくり研究所 ホーム

平成29年度 春期 午前Ⅱ 問5

攻撃手法

セッションIDに関する問題

セッション ID の固定化(Session Fixation)攻撃の手口はどれか。

答えと解説を見る

✓ これが正解ウ悪意のある者が正規の Web サイトから取得したセッション ID を,利用者の Web ブラウザに送り込み,利用者がそのセッション ID でログインして,セッションがログイン状態に変わった後,利用者になりすます。

解説

攻撃者が用意した ID を利用者に使わせて乗っ取る手口です。

セッション ID の固定化攻撃は、ID を盗むのではなく、攻撃者の側から押し付ける手口です。攻撃者はまず正規の Web サイトから自分でセッション ID を取得します。次に、その ID を利用者の Web ブラウザに送り込みます。利用者がそのままログインすると、その ID はログイン済みの状態に変わります。攻撃者は同じ ID を知っているので、利用者になりすますことができます。この3つの段階を述べた記述が固定化攻撃の手口です。対策としては、ログインに成功した時点でセッション ID を新しく発行し直す方法が知られています。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問5

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)