IPA過去問ドリル

平成24年度 春期 基本情報技術者試験 午前 問45

テクノロジ/セキュリティ

ディレクトリトラバーサル攻撃に該当するものはどれか。

出典:平成24年度 春期 基本情報技術者試験 午前 問45

正解:ウ

解説

ディレクトリトラバーサル攻撃は,Webアプリケーションが入力値をファイルパスの一部として使用する際に,「../」のような相対パス指定を悪用して,本来公開範囲外にあるディレクトリのファイルにアクセスし,不正に閲覧・取得する攻撃です。

選択肢ごとの解説

  • 誤り。これはSQLインジェクションの説明です。
  • 誤り。これはクロスサイトスクリプティング(XSS)の説明です。
  • 正しい。管理者が意図していないパスを指定してファイルにアクセスし,本来許されない範囲のファイルを不正に閲覧するのがディレクトリトラバーサル攻撃です。
  • 誤り。これはセッションハイジャックの説明です。
基本情報技術者の過去問を演習モードで解く