情報処理安全確保支援士試験 情報処理安全確保支援士試験 平成29年度春期 午前Ⅱ12: Web アプリケーションの脆弱性を悪用する攻撃手法のうち,Web ページ上で入力した文字列が Perl の system 関数や PHP の exec 関数など

情報処理安全確保支援士試験 平成29年度春期 午前Ⅱ
Q 1212 / 25
Web アプリケーションの脆弱性を悪用する攻撃手法のうち,Web ページ上で入力した文字列が の system 関数や PHP の exec 関数などに渡されることを利用し,不正にシェルスクリプトを実行させるものは,どれに分類されるか。

解説

情報処理安全確保支援士試験 平成29年度春期 午前Ⅱ 問12「Web アプリケーションの脆弱性を悪用する攻撃手法のうち,Web ページ上で入力…」の正解と解説です。情報処理安全確保支援士試験の「OSコマンドインジェクション」分野の過去問で、各選択肢の正誤も解説付きで確認できます。

正解

. OS コマンドインジェクション

問題の解説

入力文字列がsystemやexecなどのシェル実行関数へ渡され、不正なシェルコマンドが実行される攻撃はOSコマンドインジェクションに分類される。よってイが正解。HTTPヘッダインジェクションは応答ヘッダへの改行混入、CSRFは正規利用者を悪用した強制操作、セッションハイジャックはセッション乗っ取りで別物。対策は外部入力をシェルに渡さない、API/エスケープの利用。

選択肢ごとの解説

  • HTTPヘッダインジェクションは改行を混入させ応答ヘッダを操作する攻撃で、シェル実行とは異なる。
  • 入力がシェル実行関数へ渡され不正コマンドが実行される攻撃でOSコマンドインジェクションが正解。
  • CSRFは利用者のセッションを悪用して意図しない操作をさせる攻撃で、コマンド実行とは別。
  • セッションハイジャックはセッションを乗っ取る攻撃で、シェルコマンド実行の分類ではない。

情報処理安全確保支援士試験 平成29年度春期 午前Ⅱ の過去問一覧に戻る・問12

情報処理安全確保支援士試験 の iOS アプリ版

アプリ版なら、よりスムーズに動作し、
スワイプで問題遷移ができます。

情報処理安全確保支援士試験 合格.dev を App Store でダウンロード