IPA過去問ドリル

平成27年度 春期 応用情報技術者試験 午前 問46

テクノロジ/セキュリティ

ディレクトリトラバーサル攻撃はどれか。

出典:平成27年度 春期 応用情報技術者試験 午前 問46

正解:エ

解説

ディレクトリトラバーサル攻撃は,入力文字列からアクセスするファイル名を組み立てる仕組みをもつアプリケーションに対し,「../」など上位ディレクトリを意味する文字列を入力することで,本来アクセスできないはずの非公開ファイルへ不正にアクセスする攻撃です。

選択肢ごとの解説

  • 誤り。OSのディレクトリ作成コマンドを渡して実行させる攻撃は,OSコマンドインジェクションの説明です。
  • 誤り。任意のSQL文を渡して実行させる攻撃はSQLインジェクションの説明です。
  • 誤り。不正に入手した認証情報でシングルサインオン環境にログインする行為は,認証情報の窃取・悪用(なりすましログイン)の説明です。
  • 正しい。上位ディレクトリを意味する文字列を入力して非公開ファイルにアクセスするのがディレクトリトラバーサル攻撃です。
応用情報技術者の過去問を演習モードで解く