IPA過去問ドリル

平成30年度 春期 応用情報技術者試験 午前 問38

テクノロジ/セキュリティ

ディレクトリトラバーサル攻撃はどれか。

出典:平成30年度 春期 応用情報技術者試験 午前 問38

正解:エ

解説

ディレクトリトラバーサル攻撃は,ファイル名を組み立てるアプリケーションに対し,「../」など上位のディレクトリを指す文字列を入力することで,本来アクセスできないはずのファイルに不正にアクセスする攻撃です。

選択肢ごとの解説

  • 誤り。OSコマンドの文字列を入力して実行させるのは,OSコマンドインジェクションの説明です。
  • 誤り。任意のSQL文を渡して実行させるのは,SQLインジェクションの説明です。
  • 誤り。不正に入手した認証情報でシングルサインオン環境に不正ログインするのは,認証情報の窃取・悪用に関する攻撃の説明です。
  • 正しい。上位のディレクトリを意味する文字列を入力して非公開のファイルにアクセスするのが,ディレクトリトラバーサル攻撃です。
応用情報技術者の過去問を演習モードで解く