情報セキュリティ

基本情報技術者試験あるWebサービスで二つの不具合が報告された。(1)商品レビュー投稿欄に入れたスクリプトがデータベースに保存され…

情報セキュリティ情報セキュリティ難易度:hard
あるWebサービスで二つの不具合が報告された。(1)商品レビュー投稿欄に入れたスクリプトがデータベースに保存され、以後そのページを開いた全利用者のブラウザで実行される。(2)検索結果ページが、URLの検索語パラメータをそのまま画面に出力するため、細工したURLを踏ませた相手のブラウザだけでスクリプトが実行される。これらの攻撃の種別の理解として、最も適切なものはどれか。
(1)はサーバに残った内容が後続の閲覧者へ反復配信される型、(2)は要求の内容が同じ応答へその場で折り返される型である。
(1)も(2)も、利用者のログイン状態を悪用して外部サイトから意図しない更新要求を送り込ませる手口に当たる。
(1)が要求その場で折り返される型、(2)がサーバに残り反復配信される型で、保存の有無と被害範囲の対応が逆になっている。
(1)はDB問合せ、(2)はファイルパスを狙う攻撃で、いずれもブラウザ上でのスクリプト実行を伴わない別系統である。
正解
イ.(1)はサーバに残った内容が後続の閲覧者へ反復配信される型、(2)は要求の内容が同じ応答へその場で折り返される型である。

XSSは入力されたスクリプトが他者のブラウザで実行される脆弱性で、(1)のように内容がサーバに保存され同じページを開く全員に繰り返し配信されるものを格納型(蓄積型)、(2)のように要求パラメータが応答にそのまま反射され細工URLを踏んだ被害者だけで実行されるものを反射型と区別する。被害の継続性と対象範囲が両者の違いを端的に表す。

?選択肢ごとの解説

イ ○XSSは入力されたスクリプトが他者のブラウザで実行される脆弱性で、(1)のように内容がサーバに保存され同じページを開く全員に繰り返し配信されるものを格納型(蓄積型)、(2)のように要求パラメータが応答にそのまま反射され細工URLを踏んだ被害者だけで実行されるものを反射型と区別する。被害の継続性と対象範囲が両者の違いを端的に表す。
ア ×これはCSRFの説明であり、利用者のログイン状態を悪用して意図しない更新要求を送らせる攻撃で、スクリプトがブラウザで実行される(1)(2)とは仕組みが異なる。
ウ ×格納型と反射型の対応が逆である。保存され全員に繰り返し配信される(1)が格納型、即時に反射される(2)が反射型であり、ウは説明が入れ替わっている。
エ ×(1)(2)はいずれもスクリプトがブラウザで実行されるXSSであり、データベース問合せを狙うSQLインジェクションやファイルパスを狙うディレクトリトラバーサルと…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。

基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。

登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。

作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0098

【基本情報技術者試験】あるWebサービスで二つの不具合が報告された。(1)商品レビ…|正解「(1)はサーバに残った内容が…」|ukamiru 過去問