情報処理安全確保支援士試験 平成30年度春期 午前Ⅱ 問2「Web サーバのログを分析したところ,Web サーバへの攻撃と思われる HTTP…」の正解と解説です。情報処理安全確保支援士試験の「OSコマンドインジェクション」分野の過去問で、これまでの受験者の正答率は約100%です。
イ. OS コマンドインジェクション
正答率 100.0%(1人中 1人が正解)
リクエスト中のuser=;cat /etc/passwd は、URLパラメータにセミコロンでOSコマンドを連結し、Webサーバ側でシェル経由でcatを実行させようとする典型的なOSコマンドインジェクションである。/etc/passwdの読み出しを狙う点もそれを裏付ける。よって正解はイ。実務では外部入力をシェルに渡さない設計や、シェルを起動しないAPIの利用、入力検証で防ぐ。