IPA過去問ドリル

平成26年度 秋期 基本情報技術者試験 午前 問44

テクノロジ/セキュリティ

ディレクトリトラバーサル攻撃に該当するものはどれか。

出典:平成26年度 秋期 基本情報技術者試験 午前 問44

正解:エ

解説

ディレクトリトラバーサル攻撃とは,「../」などの相対パス指定を悪用し,本来アクセスが許可されていないディレクトリやファイルに不正にアクセスする攻撃です。パス名を細工することで,管理者の意図しないファイルの閲覧などを引き起こします。

選択肢ごとの解説

  • 誤り。データベースへの命令文を注入して実行させる攻撃は,SQLインジェクションの説明です。
  • 誤り。エスケープ処理の欠陥を悪用して悪意あるスクリプトを実行させる攻撃は,クロスサイトスクリプティング(XSS)の説明です。
  • 誤り。セッションIDを不正に取得してなりすます攻撃は,セッションハイジャックの説明です。
  • 正しい。パス名を細工して管理者の意図しないファイルにアクセスするのが,ディレクトリトラバーサル攻撃です。
基本情報技術者の過去問を演習モードで解く