情報処理安全確保支援士試験 情報処理安全確保支援士試験 平成30年度秋期 午前Ⅱ13: Web アプリケーションの脆弱性を悪用する攻撃手法のうち,Web ページ上で入力した文字列が Perl の system 関数や PHP の exec 関数など

情報処理安全確保支援士試験 平成30年度秋期 午前Ⅱ
Q 1313 / 25
Web アプリケーションの脆弱性を悪用する攻撃手法のうち,Web ページ上で入力した文字列が の system 関数や PHP の exec 関数などに渡されることを利用し,不正にシェルスクリプトを実行させるものは,どれに分類されるか。
この問の正解率:100.00%(1件)

解説

情報処理安全確保支援士試験 平成30年度秋期 午前Ⅱ 問13「Web アプリケーションの脆弱性を悪用する攻撃手法のうち,Web ページ上で入力…」の正解と解説です。情報処理安全確保支援士試験の「OSコマンドインジェクション」分野の過去問で、これまでの受験者の正答率は約100%です。

正解

. OS コマンドインジェクション

正答率 100.0%(1人中 1人が正解)

問題の解説

入力文字列がsystemやexecなどOSのコマンドを実行する関数に渡る経路を悪用し、攻撃者の意図したシェルコマンドを実行させる攻撃はOSコマンドインジェクションに分類される。イが正解。原因は入力値をそのままコマンド文字列に組み込む実装で、対策はシェルを介さないAPI使用や入力値の厳格な検証・エスケープ。実務ではサーバ乗っ取りに直結し得る重大な脆弱性として扱う。

選択肢ごとの解説

  • HTTPヘッダインジェクションは改行を注入しレスポンスヘッダを操作する攻撃で、シェルコマンド実行とは異なり誤り。
  • 入力がsystem/exec等に渡りシェルコマンドを不正実行させる攻撃はOSコマンドインジェクションに分類され、正解。
  • CSRFは利用者のセッションを悪用し意図しない操作を強制する攻撃で、OSコマンド実行の手口ではないので誤り。
  • セッションハイジャックはセッションIDを奪い成りすます攻撃で、コマンド実行を狙う本問の分類には当たらず誤り。

情報処理安全確保支援士試験 平成30年度秋期 午前Ⅱ の過去問一覧に戻る・問13

情報処理安全確保支援士試験 の iOS アプリ版

アプリ版なら、よりスムーズに動作し、
スワイプで問題遷移ができます。

情報処理安全確保支援士試験 合格.dev を App Store でダウンロード