令和5年度 秋期 情報処理安全確保支援士試験 午前II 問1
テクノロジセキュリティ技術
この問題は2023(R5)秋 情報処理安全確保支援士 午前IIに出題されたものです。出題時点の法令・制度に基づく内容のため、現行の内容と一致しない場合があります。
本ページの問題文・選択肢は、原本の体裁を Web 表示用に正規化しています(改行・記号・数式・図表参照の調整)。設問の趣旨および正解に影響する変更は加えていません。
Webアプリケーションソフトウェアの脆弱性を悪用する攻撃手法のうち,入力した文字列がPHPのexec関数などに渡されることを利用し,不正にシェルスクリプトを実行させるものは,どれに分類されるか。
解答・解説を読む
正解: 選択肢イ
PHPの exec 関数などは、外部プログラムやOSのコマンドを呼び出して実行する機能を持っています。この関数に外部から入力された文字列が適切に無害化されずに渡されると、意図しないOSコマンド(シェルスクリプトなど)を実行されてしまう脆弱性があります。これを悪用した攻撃手法を OSコマンドインジェクション と呼びます。したがって、正解は イ です。
各選択肢の解説
- ア HTTPヘッダインジェクション
HTTPレスポンスヘッダを出力する処理に対して改行文字などを注入し、不正なHTTPヘッダや任意のレスポンスボディを追加させる攻撃手法です。 - イ OSコマンドインジェクション
入力データとしてOSコマンドを注入し、Webサーバー上で不正にシェルスクリプトなどを実行させる攻撃手法です。本設問の正解です。 - ウ クロスサイトリクエストフォージェリ
Webアプリケーションにログインしている利用者を罠サイトに誘導し、その利用者の権限で意図しないリクエストを送信させる攻撃手法です。 - エ セッションハイジャック
他人のセッションIDを推測・盗聴などにより取得し、その利用者になりすまして通信を行う攻撃手法です。