情報処理安全確保支援士試験 令和5年度秋期 午前Ⅱ 問1「Web アプリケーションソフトウェアの脆弱性を悪用する攻撃手法のうち,入力した文…」の正解と解説です。情報処理安全確保支援士試験の「OSコマンドインジェクション」分野の過去問で、これまでの受験者の正答率は約75%です。
イ. OS コマンドインジェクション
正答率 75.0%(4人中 3人が正解)
OSコマンドインジェクションは、利用者入力をexecやsystem等のOSコマンド実行関数へ検証せず渡すことで、攻撃者が任意のシェルコマンドを注入・実行する脆弱性。PHPのexec関数に渡される点はまさにこの分類で、イが正解。対策はシェル呼び出し回避や入力のエスケープ・許可リスト化。実務ではWebサーバ乗っ取りや内部侵入の起点となるため、外部入力をコマンドに含めない設計が鉄則。