IPA過去問ドリル

令和3年度 秋期 応用情報技術者試験 午前 問44

テクノロジ/セキュリティ

オープンリダイレクトを悪用した攻撃に該当するものはどれか。

出典:令和3年度 秋期 応用情報技術者試験 午前 問44

正解:イ

解説

オープンリダイレクトは,Web サイトがもつ「パラメタで指定された URL へ自動的に遷移(リダイレクト)する機能」の検証不備を悪用する攻撃です。正規サイトの URL に偽サイトへのリダイレクト先を仕込むことで,利用者を攻撃者が指定した偽の Web サイトに誘導します。

選択肢ごとの解説

  • 誤り。HTML メールのリンク先を偽サイトにするのは一般的なフィッシングの手口であり,サイトのリダイレクト機能を悪用するオープンリダイレクトではありません。
  • 正しい。他サイトへ自動的に遷移する機能を悪用して偽サイトへ誘導するのがオープンリダイレクト攻撃です。
  • 誤り。DNS キャッシュサーバを悪用して大量のレスポンスを送り付けるのは DNS リフレクション(DNS アンプ)攻撃の説明です。
  • 誤り。設定不備のプロキシ(オープンプロキシ・オープンリレー)を悪用した迷惑メール送信の説明であり,リダイレクト機能の悪用ではありません。
応用情報技術者の過去問を演習モードで解く