情報セキュリティスペシャリスト試験 平成27年度春期 午前Ⅰ 問15「ディレクトリトラバーサル攻撃はどれか。…」の正解と解説です。情報処理安全確保支援士試験の「ディレクトリトラバーサル」分野の過去問で、各選択肢の正誤も解説付きで確認できます。
エ. 入力文字列からアクセスするファイル名を組み立てるアプリケーションに対して,攻撃者が,上位のディレクトリを意味する文字列を入力して,非公開のファイルにアクセスする。
ディレクトリトラバーサル攻撃は、ファイル名を入力から組み立てるアプリに対し「../」など上位ディレクトリを示す文字列を与え、本来公開していないファイルへ不正アクセスする手法。エが該当する。対策は入力値の検証やパスの正規化、ファイルアクセス権の最小化。Webアプリで頻出の脆弱性であり、ユーザ入力をそのままパスに使わない設計が重要である。