サイバー攻撃手法とマルウェア|平成29年度 春期 情報セキュリティマネジメント試験 午前 問23
ディレクトリトラバーサル攻撃に該当するものはどれか。
- 攻撃者が,Webアプリケーションの入力データとしてデータベースへの命令文を構成するデータを入力し,管理者の意図していないSQL文を実行させる。
- ✓ これが正解攻撃者が,パス名を使ってファイルを指定し,管理者の意図していないファイルを不正に閲覧する。
- 攻撃者が,利用者をWebサイトに誘導した上で,WebアプリケーションによるHTML出力のエスケープ処理の欠陥を悪用し,利用者のWebブラウザで悪意のあるスクリプトを実行させる。
- セッションIDによってセッションが管理されるとき,攻撃者がログイン中の利用者のセッションIDを不正に取得し,その利用者になりすましてサーバにアクセスする。
解説
パス名の指定で本来見せないファイルへたどり着く攻撃です。
ディレクトリトラバーサル攻撃は、ファイルの置き場所をたどる仕組みそのものを悪用します。利用者から受け取った文字列をそのままファイルの指定に使っているところがあると、上の階層へさかのぼるような書き方を混ぜ込まれ、公開するつもりのない場所のファイルまで指し示せてしまいます。その結果、管理者が見せるつもりのなかったファイルの中身が読み取られます。設問の選択肢のうち、パス名を使ってファイルを指定し、管理者の意図していないファイルを不正に閲覧するという記述が、この攻撃そのものの説明です。入力された文字列がそのままファイルの位置を決めてしまうところに弱さがあり、置き場所の指定のしかたを突く攻撃だという点が特徴になります。
ほかの選択肢はなぜ違うのか
- 入力データとしてデータベースへの命令文を組み立てる文字列を送り込み、意図しない問合せを実行させるのはSQLインジェクションです。狙われるのはファイルの置き場所ではなく、データベースへの命令の組み立て方です。
- HTML出力のエスケープ処理の欠陥を悪用し、誘い込んだ利用者のWebブラウザで悪意のあるスクリプトを動かすのはクロスサイトスクリプティングです。被害が現れるのは、誘導された利用者の画面の側になります。
- ログイン中の利用者のセッションIDを不正に取得し、その人になりすましてサーバへアクセスするのはセッションハイジャックです。ファイルの指定ではなく、認められた状態そのものを横取りする手口です。
この問題に関係する言葉
- ディレクトリトラバーサルパス名を使ってファイルを指定し、見せる気のないファイルを読む攻撃です。命令文を送り込んで実行させるSQLインジェクションとは別です。
- SQLインジェクション入力欄にデータベースへの命令を混ぜ込み、想定していない操作をさせる攻撃。入力をそのまま命令に組み込まないことが対策です。
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- セッションハイジャックログイン中の利用者のIDを盗み、なりすましてアクセスする攻撃です。推測しにくい乱数をセッションIDに使うことが対策になります。
出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問23
同じ単元をまとめて解くならサイバー攻撃手法とマルウェアへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)