予想問題vol.4 問5

問5

ディレクトリトラバーサル攻撃に該当するものはどれか。
  • Webアプリケーションの入力データとしてデータベースへの命令文を構成するデータを入力し,想定外のSQL文を実行させる。
  • Webサイトに利用者を誘導した上で,WebアプリケーションによるHTML出力のエスケープ処理の欠陥を悪用し,利用者のブラウザで悪意のあるスプリクトを実行させる。
  • セッションIDによってセッションが管理されるとき,ログイン中の利用者のセッションIDを不正に取得し,その利用者になりすましてサーバにアクセスする。
  • パス名を含めてファイルを指定することによって,管理者が意図していないファイルを不正に閲覧する。
  • [出典]
  • 基本情報技術者 H26秋期 問44

分類

テクノロジ系 » セキュリティ » 情報セキュリティ

正解

解説

ディレクトリトラバーサル攻撃は、ユーザが入力したファイル名をパラメータとして受け取り、それをもとに処理を行うアプリケーションに対して行われる攻撃手法です。
相対パス指定において親ディレクトリを表す(../)など、システムが想定外のファイル名を指定することで不正なファイル閲覧及び取得することを目的としています。
  • SQLインジェクションに該当します。
  • XSS(クロスサイトスクリプティング)に該当します。
  • セッションハイジャックに該当します。
  • 正しい。ディレクトリトラバーサル攻撃に該当します。
© 2015-2019 情報セキュリティマネジメント試験ドットコム All Rights Reserved.

Pagetop