サイバー攻撃手法とマルウェア|平成28年度 春期 情報セキュリティマネジメント試験 午前 問21
クロスサイトスクリプティングに該当するものはどれか。
- Webアプリケーションのデータ操作言語の呼出し方に不備がある場合に,攻撃者が悪意をもって構成した文字列を入力することによって,データベースのデータの不正な取得,改ざん及び削除を可能とする。
- Webサイトに対して,他のサイトを介して大量のパケットを送り付け,そのネットワークトラフィックを異常に高めてサービスを提供不能にする。
- 確保されているメモリ空間の下限又は上限を超えてデータの書込みと読出しを行うことによって,プログラムを異常終了させたりデータエリアに挿入された不正なコードを実行させたりする。
- ✓ これが正解攻撃者が罠を仕掛けたWebページを利用者が閲覧し,当該ページ内のリンクをクリックしたときに,不正スクリプトを含む文字列が脆弱なWebサーバに送り込まれ,レスポンスに埋め込まれた不正スクリプトの実行によって,情報漏えいをもたらす。
解説
罠のページ経由で不正スクリプトを実行させる攻撃です。
クロスサイトスクリプティングは、Webアプリケーションが受け取った文字列を、そのままページの一部として出力してしまう弱点を突く攻撃です。攻撃者は罠を仕掛けたWebページを用意しておき、そこを閲覧した利用者にリンクをクリックさせます。すると不正スクリプトを含む文字列が、弱点のあるWebサーバへ送り込まれ、サーバが返すレスポンスに埋め込まれた形で利用者のもとへ戻ってきます。そのスクリプトが利用者のWebブラウザ上で動いてしまい、情報漏えいにつながります。被害が現れるのが、誘い込まれた利用者の画面の側であるところが、この手口の特徴です。
ほかの選択肢はなぜ違うのか
- データ操作言語の呼出し方の不備を突き、細工した文字列を入力してデータベースのデータを不正に取得したり改ざんしたりする攻撃です。狙われているのはサーバ側に置かれたデータであって、閲覧した人の画面ではありません。
- 他のサイトを介して大量のパケットを送り付け、ネットワークの通信量を異常に高めてサービスを提供できなくする攻撃です。ねらいはサービスを止めることであり、閲覧者のもとでスクリプトを動かすことではありません。
- 確保されたメモリ空間の下限や上限を超えて書込みと読出しを行い、プログラムを異常終了させたり不正なコードを実行させたりする攻撃です。突かれているのはメモリの扱いの誤りであって、ページの組立て方の弱点ではありません。
この問題に関係する言葉
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- SQLインジェクション入力欄にデータベースへの命令を混ぜ込み、想定していない操作をさせる攻撃。入力をそのまま命令に組み込まないことが対策です。
- バッファオーバーフロー用意したメモリ領域を超えて書き込ませ、異常終了や不正な実行を招く攻撃です。入力欄にスクリプトを送り込む攻撃とは別のものです。
- DDoS攻撃乗っ取られた多数の機器から一斉に仕掛けるDoS攻撃で、送信元を絞って防ぐのが難しくなります。狙いは業務を止めることで、気付かれずに潜み続ける攻撃とは違います。
- Webアプリケーションブラウザから使う、サーバ側で動くプログラムのことです。利用者が文字を入力できるため、その入力欄が攻撃の入口になりやすい部分です。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問21
同じ単元をまとめて解くならサイバー攻撃手法とマルウェアへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)