平成30年度 秋期 午前Ⅱ 問24
セキュリティ
DDoSに関する問題
格納型クロスサイトスクリプティング(Stored XSS又はPersistent XSS)攻撃に該当するものはどれか。
- アWebサイト上の掲示板に攻撃用スクリプトを忍ばせた書込みを攻撃者が行い,その後に当該掲示板を閲覧した利用者のWebブラウザで,攻撃用スクリプトが実行された。
- イWebブラウザへの応答を生成する処理に脆弱性のあるWebサイトに対して,不正なJavaScriptコードを含むリクエストを送信するリンクを攻撃者が用意し,そのリンクを利用者がクリックするように仕向けた。
- ウ攻撃者が,乗っ取った複数のPC上でスクリプトを実行して大量のリクエストを攻撃対象のWebサイトに送り付け,サービス不能状態にした。
- エ攻撃者がスクリプトを使って,送信元IPアドレスを攻撃対象のWebサイトのIPアドレスに偽装した大量のDNSリクエストを多数のDNSサーバに送信することによって,大量のDNSレスポンスを攻撃対象のWebサイトに送り付けるようにした。
答えと解説を見る
✓ これが正解アWebサイト上の掲示板に攻撃用スクリプトを忍ばせた書込みを攻撃者が行い,その後に当該掲示板を閲覧した利用者のWebブラウザで,攻撃用スクリプトが実行された。
解説
掲示板に仕込んだスクリプトが閲覧者のブラウザで実行される攻撃です。
クロスサイトスクリプティングは、Web サイトの脆弱性を突いて、攻撃者が用意したスクリプトを利用者の Web ブラウザで実行させる攻撃です。このうち格納型(Stored XSS、Persistent XSS)は、攻撃用のスクリプトを掲示板の書込みなどの形で Web サイトのサーバ側に保存させておき、そのページを後から閲覧した利用者のブラウザでスクリプトが実行されるものです。罠のリンクを踏ませなくても、ページを見ただけの利用者が次々に被害を受ける点が特徴です。見分ける軸は、攻撃用スクリプトがサーバに保存されて残り続けるかどうかです。リクエストに含めたスクリプトがその場で応答に返される形とは、保存の有無で区別します。
ほかの選択肢はなぜ違うのか
- イWebブラウザへの応答を生成する処理に脆…:不正な JavaScript コードを含むリクエストを送るリンクを用意し、利用者にクリックさせる手口は、リクエストに含めたスクリプトがその場で応答に反映される形のクロスサイトスクリプティングです。スクリプトがサーバに保存されない点が格納型と違います。
- ウ攻撃者が,乗っ取った複数のPC上でスクリ…:乗っ取った多数の PC から大量のリクエストを送り付けてサービス不能にするのは、DDoS 攻撃の説明です。利用者のブラウザでスクリプトを実行させる攻撃ではありません。
- エ攻撃者がスクリプトを使って,送信元IPア…:送信元を攻撃対象に偽装した DNS の問い合わせを多数の DNS サーバに送り、その応答を攻撃対象へ集中させるのは、DNS サーバを踏み台にした DDoS 攻撃です。クロスサイトスクリプティングとは仕組みが違います。
この問題の用語
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- WebブラウザWebページを見るためのソフト。専用のアプリを配る場合と比べて、利用者側の環境を保守する手間が軽くなります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- IPアドレスネットワークにつながった機器を見分けるための番号。通信はこの番号を宛先として届けられ、名前からは変換して求めます。
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
出典:平成30年度 秋期 ITストラテジスト試験 午前Ⅱ 問24
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問24:CSIRTに関する問題(脆弱性)
- 令和6年度 春期 午前Ⅱ 問24:キャッシュポイズニングの問題(クロスサイトスクリプティング)
- 令和4年度 春期 午前Ⅱ 問25(IPアドレス)
- 令和3年度 春期 午前Ⅱ 問23:DDoSに関する問題(Webブラウザ)
- 平成29年度 秋期 午前Ⅱ 問24:MITBに関する問題(DNS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)