IPA過去問ドリル

平成24年度 秋期 基本情報技術者試験 午前 問40

テクノロジ/セキュリティ

SQLインジェクションの説明はどれか。

出典:平成24年度 秋期 基本情報技術者試験 午前 問40

正解:ア

解説

SQLインジェクションは,Webアプリケーションの入力値の検証が不十分な場合に,データベースへの命令文を不正に入力・実行させ,データの改ざんや不正取得を行う攻撃です。

選択肢ごとの解説

  • 正しい。SQLインジェクションは,データベースへの悪意ある問合せや操作を行う命令文を入力し,データの改ざんや不正取得を行う攻撃です。
  • 誤り。悪意あるスクリプトを別のWebページに埋め込み,訪問者に意図しない操作を行わせる攻撃はクロスサイトリクエストフォージェリ(CSRF)の説明です。
  • 誤り。DBMSの脆弱性を利用して自己伝染を繰り返す攻撃はワームの説明です。
  • 誤り。入力データをそのまま画面表示するサイトに悪意あるスクリプトを送り込む攻撃はクロスサイトスクリプティング(XSS)の説明です。
基本情報技術者の過去問を演習モードで解く