過去問解きまくり研究所 ホーム

サイバー攻撃手法とマルウェア|平成29年度 春期 情報セキュリティマネジメント試験 午前 問23

ディレクトリトラバーサル攻撃に該当するものはどれか。

解説

パス名の指定で本来見せないファイルへたどり着く攻撃です。

ディレクトリトラバーサル攻撃は、ファイルの置き場所をたどる仕組みそのものを悪用します。利用者から受け取った文字列をそのままファイルの指定に使っているところがあると、上の階層へさかのぼるような書き方を混ぜ込まれ、公開するつもりのない場所のファイルまで指し示せてしまいます。その結果、管理者が見せるつもりのなかったファイルの中身が読み取られます。設問の選択肢のうち、パス名を使ってファイルを指定し、管理者の意図していないファイルを不正に閲覧するという記述が、この攻撃そのものの説明です。入力された文字列がそのままファイルの位置を決めてしまうところに弱さがあり、置き場所の指定のしかたを突く攻撃だという点が特徴になります。

ほかの選択肢はなぜ違うのか

この問題に関係する言葉

出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問23

この問題を演習で解く

同じ単元をまとめて解くならサイバー攻撃手法とマルウェアへ。

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)