情報処理安全確保支援士試験 令和4年度春期 午前Ⅱ 問1「Webサーバのログを分析したところ,Webサーバへの攻撃と思われるHTTPリクエ…」の正解と解説です。情報処理安全確保支援士試験の「OSコマンドインジェクション」分野の過去問で、これまでの受験者の正答率は約100%です。
イ. OSコマンドインジェクション
正答率 100.0%(1人中 1人が正解)
リクエスト中の「user=;cat%20/etc/passwd」に注目する。CGIが受け取った値をシェルに渡して実行する作りだと、「;」で区切った後続のcatコマンドが実行され、/etc/passwdの中身が盗まれる。これはOSコマンドインジェクションの典型で、イが正解。実務ではシェルを介した外部コマンド呼び出しを避け、入力をエスケープ・許可リストで検証し、Webサーバ権限を最小化する。