サイバー攻撃手法とマルウェア|平成28年度 秋期 情報セキュリティマネジメント試験 午前 問22
クロスサイトスクリプティングの手口はどれか。
- ✓ これが正解Webアプリケーションに用意された入力フィールドに,悪意のあるJavaScriptコードを含んだデータを入力する。
- インターネットなどのネットワークを通じてサーバに不正にアクセスしたり,データの改ざんや破壊を行ったりする。
- 大量のデータをWebアプリケーションに送ることによって,用意されたバッファ領域をあふれさせる。
- パス名を推定することによって,本来は認証された後にしかアクセスが許可されないページに直接ジャンプする。
解説
入力欄に悪意のあるスクリプトを送り込む手口です。
クロスサイトスクリプティングは、Webアプリケーションが受け取った入力を、そのままページの一部として出力してしまう弱点を突く攻撃です。攻撃者は、用意されている入力フィールドに、悪意のあるJavaScriptのコードを含んだデータを入力します。そのデータが加工されないままページに埋め込まれると、そのページを開いた利用者のWebブラウザ上でスクリプトが動いてしまいます。その結果、利用者のブラウザが持っている情報が攻撃者の手に渡ることがあります。被害が現れるのが、誘い込まれた利用者の画面の側であるところが、この手口の特徴です。
ほかの選択肢はなぜ違うのか
- ネットワークを通じてサーバへ不正に入り込み、データを書き換えたり壊したりするという記述で、不正アクセス全般をおおまかに述べたものです。閲覧者のブラウザでスクリプトを走らせるという特徴が入っていません。
- 大量のデータを送り付けて、用意されている記憶領域をあふれさせるという記述で、バッファオーバーフローを狙うやり方です。あふれる先はサーバ側の領域なので、閲覧者の画面で起きるものとは違います。
- パス名を当てずっぽうに指定して、本来なら認証を通らないと入れないページへ直接飛ぶという記述です。アクセスの制御をすり抜けるやり方であって、入力がページに出力される仕組みを突くものではありません。
この問題に関係する言葉
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- バッファオーバーフロー用意したメモリ領域を超えて書き込ませ、異常終了や不正な実行を招く攻撃です。入力欄にスクリプトを送り込む攻撃とは別のものです。
- 不正アクセス許されていない人が、他人の識別情報などを使って機器やサービスに入り込むこと。中身を見なくても、入った時点で問題になります。
- Webアプリケーションブラウザから使う、サーバ側で動くプログラムのことです。利用者が文字を入力できるため、その入力欄が攻撃の入口になりやすい部分です。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問22
同じ単元をまとめて解くならサイバー攻撃手法とマルウェアへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)