IPA過去問ドリル

平成29年度 春期 基本情報技術者試験 午前 問37

テクノロジ/セキュリティ

ディレクトリトラバーサル攻撃に該当するものはどれか。

出典:平成29年度 春期 基本情報技術者試験 午前 問37

正解:イ

解説

ディレクトリトラバーサル攻撃は,“../”などのパス指定を悪用し,アプリケーションが想定していない上位ディレクトリや別のディレクトリのファイルを指定することで,管理者の意図しないファイルへ不正にアクセスする攻撃です。

選択肢ごとの解説

  • 誤り。データベースへの命令文を注入して不正なSQL文を実行させるのはSQLインジェクションの説明です。
  • 正しい。パス名を使って本来アクセスできないファイルを指定し,不正に閲覧するのがディレクトリトラバーサル攻撃です。
  • 誤り。悪意のあるスクリプトをWebブラウザで実行させるのはクロスサイトスクリプティング(XSS)の説明です。
  • 誤り。セッションIDを不正に取得してなりすますのはセッションハイジャックの説明です。
基本情報技術者の過去問を演習モードで解く