基本情報技術者試験 基本情報技術者試験 平成26年度 秋期 午前 午前 問44: ディレクトリトラバーサル攻撃に該当するものはどれか。

基本情報技術者試験 平成26年度 秋期 午前
Q 4444 / 80
攻撃に該当するものはどれか。
この問の正解率:59.20%(1,022件)
この問題の本文・選択肢・正解・解説(展開)

問題本文

ディレクトリトラバーサル攻撃に該当するものはどれか。

選択肢

  • .Webアプリケーションの入力データとしてデータベースへの命令文を構成するデータを入力し,想定外のSQL文を実行させる。
  • .Webサイトに利用者を誘導した上で,Webアプリケーションによる HTML 出力のエスケープ処理の欠陥を悪用し,利用者のブラウザで悪意のあるスクリプトを実行させる。
  • .セッションIDによってセッションが管理されるとき,ログイン中の利用者のセッションIDを不正に取得し,その利用者になりすましてサーバにアクセスする。
  • .パス名を含めてファイルを指定することによって,管理者が意図していないファイルを不正に閲覧する。

正解

. パス名を含めてファイルを指定することによって,管理者が意図していないファイルを不正に閲覧する。

解説

ディレクトリトラバーサル攻撃は ../ などを用いて公開意図のないディレクトリ階層を辿り、本来アクセスできないファイル(/etc/passwd など)を取得しようとする攻撃です。

選択肢ごとの解説

  • .SQLインジェクションの説明です。
  • .クロスサイトスクリプティング(XSS)の説明です。
  • .セッションハイジャックの説明です。
  • .相対パスでディレクトリを遡り意図外ファイルを閲覧する=ディレクトリトラバーサルの典型です。

基本情報技術者試験 平成26年度 秋期 午前過去問一覧へ戻る・問44