情報セキュリティスペシャリスト試験 平成26年度春期 午前Ⅱ 問15「Webアプリケーションの脆弱性を悪用する攻撃手法のうち,Perlのsystem関…」の正解と解説です。情報処理安全確保支援士試験の「OSコマンドインジェクション」分野の過去問で、これまでの受験者の正答率は約0%です。
イ. OSコマンドインジェクション
正答率 0.0%(1人中 0人が正解)
OSコマンドインジェクションは、外部プログラムを呼び出す関数(systemやexec等)に利用者入力をそのまま渡す不備を突き、攻撃者が任意のOSコマンドを実行させる攻撃。サーバ乗っ取りに直結する。イが正解。実務ではシェルを介さない安全なAPI利用や入力の厳格な検証・エスケープで防ぐ。