過去問解きまくり研究所 ホーム

令和5年度 秋期 午前Ⅱ 問1

攻撃手法

シェルスクリプトに関する問題

Web アプリケーションソフトウェアの脆弱性を悪用する攻撃手法のうち,入力した文字列が PHP の exec 関数などに渡されることを利用し,不正にシェルスクリプトを実行させるものは,どれに分類されるか。

答えと解説を見る

✓ これが正解イOS コマンドインジェクション

解説

シェルを呼ぶ関数に入力が渡る攻撃は OS コマンドインジェクションです。

設問の手掛かりは、入力した文字列が PHP の exec 関数などに渡り、シェルスクリプトが実行されるという点です。exec のような関数は、渡された文字列を OS のコマンドとしてシェルに実行させます。入力の中に区切り記号と別のコマンドを混ぜておくと、開発者が想定していないコマンドまでサーバ上で動いてしまいます。これが OS コマンドインジェクションです。対策としては、シェルを呼ぶ関数をできるだけ使わないこと、使う場合も入力を許可リストで検査することが挙げられます。見分けるときは、攻撃の結果として何が実行されるのかに注目すると迷いません。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:令和5年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問1

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)