IPA過去問ドリル

平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問12

テクノロジ/セキュリティ

Web アプリケーションの脆弱性を悪用する攻撃手法のうち,Web ページ上で入力した文字列が Perl の system 関数や PHP の exec 関数などに渡されることを利用し,不正にシェルスクリプトを実行させるものは,どれに分類されるか。

出典:平成29年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問12

正解:イ

解説

OS コマンドインジェクションは,Web アプリケーションが外部から入力された文字列を,Perl の system 関数や PHP の exec 関数など OS のシェルを呼び出す関数にそのまま渡してしまうことを悪用し,攻撃者が意図しない OS コマンド(シェルスクリプト)を実行させる攻撃です。

選択肢ごとの解説

  • 誤り。HTTP ヘッダインジェクションは,HTTP レスポンスヘッダに任意の文字列を注入する攻撃であり,シェルスクリプトの実行とは異なります。
  • 正しい。system 関数や exec 関数などに入力文字列が渡されることを利用してシェルスクリプトを実行させる攻撃は OS コマンドインジェクションに分類されます。
  • 誤り。クロスサイトリクエストフォージェリは,利用者に意図しないリクエストを送信させる攻撃であり,シェルスクリプトの実行とは異なります。
  • 誤り。セッションハイジャックは,他人のセッションを乗っ取る攻撃であり,シェルスクリプトの実行とは異なります。
情報処理安全確保支援士の過去問を演習モードで解く