過去問解きまくり研究所 ホーム

平成29年度 春期 午前Ⅱ 問12

攻撃手法

system関数に関する問題

Web アプリケーションの脆弱性を悪用する攻撃手法のうち,Web ページ上で入力した文字列が Perl の system 関数や PHP の exec 関数などに渡されることを利用し,不正にシェルスクリプトを実行させるものは,どれに分類されるか。

答えと解説を見る

✓ これが正解イOS コマンドインジェクション

解説

OS のコマンドを呼ぶ関数に入力を渡させる攻撃です。

Perl の system 関数や PHP の exec 関数は、プログラムの中から OS のコマンドを呼び出すための関数です。Web ページで入力された文字列を、確かめないままこれらの関数に渡すと、攻撃者は入力の中にコマンドを紛れ込ませることができます。その結果、サーバ上で不正なシェルスクリプトやコマンドが実行されます。この攻撃は OS コマンドインジェクションに分類されます。インジェクション系の攻撃は、入力がどの部品に渡って解釈されるかで名前が決まると押さえておくと整理しやすくなります。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問12

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)