情報処理安全確保支援士試験 情報処理安全確保支援士試験 令和5年度秋期 午前Ⅱ1: Web アプリケーションソフトウェアの脆弱性を悪用する攻撃手法のうち,入力した文字列が PHP の exec 関数などに渡されることを利用し,不正にシェルスクリ

情報処理安全確保支援士試験 令和5年度秋期 午前Ⅱ
Q 11 / 25
Web アプリケーションソフトウェアの脆弱性を悪用する攻撃手法のうち,入力した文字列が PHP の exec 関数などに渡されることを利用し,不正にシェルスクリプトを実行させるものは,どれに分類されるか。
この問の正解率:75.00%(4件)

解説

情報処理安全確保支援士試験 令和5年度秋期 午前Ⅱ 問1「Web アプリケーションソフトウェアの脆弱性を悪用する攻撃手法のうち,入力した文…」の正解と解説です。情報処理安全確保支援士試験の「OSコマンドインジェクション」分野の過去問で、これまでの受験者の正答率は約75%です。

正解

. OS コマンドインジェクション

正答率 75.0%(4人中 3人が正解)

問題の解説

OSコマンドインジェクションは、利用者入力をexecやsystem等のOSコマンド実行関数へ検証せず渡すことで、攻撃者が任意のシェルコマンドを注入・実行する脆弱性。PHPのexec関数に渡される点はまさにこの分類で、イが正解。対策はシェル呼び出し回避や入力のエスケープ・許可リスト化。実務ではWebサーバ乗っ取りや内部侵入の起点となるため、外部入力をコマンドに含めない設計が鉄則。

選択肢ごとの解説

  • 改行コードを注入してHTTP応答ヘッダを操作する攻撃で、シェル実行とは別物。
  • exec関数等にユーザー入力が渡りシェルコマンドが実行される、OSコマンドインジェクションそのもの。
  • 利用者の意図しない要求を別サイト経由で送らせる攻撃で、コマンド実行ではない。
  • セッションIDを奪い成りすます攻撃で、シェルスクリプト実行とは無関係。

情報処理安全確保支援士試験 令和5年度秋期 午前Ⅱ の過去問一覧に戻る・問1

情報処理安全確保支援士試験 の iOS アプリ版

アプリ版なら、よりスムーズに動作し、
スワイプで問題遷移ができます。

情報処理安全確保支援士試験 合格.dev を App Store でダウンロード