情報処理安全確保支援士試験 令和2年度 午前Ⅱ 問1「Web サーバのログを分析したところ,Web サーバへの攻撃と思われる HTTP…」の正解と解説です。情報処理安全確保支援士試験の「OSコマンドインジェクション」分野の過去問で、これまでの受験者の正答率は約100%です。
イ. OS コマンドインジェクション
正答率 100.0%(1人中 1人が正解)
リクエスト中の user=;cat%20/etc/passwd は、CGIに渡す値にセミコロンとUNIXコマンドを混入させ、サーバ側でシェルに解釈させてpasswdを読み出そうとする典型例。シェルのメタ文字を悪用してOSコマンドを実行させるOSコマンドインジェクションに該当する。実務ではシェル呼び出しを避け、入力をエスケープ・許可リスト化して防ぐ。