IPA過去問ドリル

平成29年度 春期 情報セキュリティマネジメント試験 午前 問23

テクノロジ/セキュリティ

ディレクトリトラバーサル攻撃に該当するものはどれか。

出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問23

正解:イ

解説

ディレクトリトラバーサル攻撃とは、パス名(../など)を使ってファイルを指定することによって、公開を意図していないファイルに不正にアクセスする攻撃です。

選択肢ごとの解説

  • 誤り。データベースへの命令文を構成するデータを入力してSQL文を実行させるのはSQLインジェクションの説明です。
  • 正しい。パス名を使ってファイルを指定し、管理者の意図していないファイルを不正に閲覧するのがディレクトリトラバーサル攻撃です。
  • 誤り。HTMLエスケープ処理の欠陥を悪用してスクリプトを実行させるのはクロスサイトスクリプティングの説明です。
  • 誤り。セッションIDを不正に取得してなりすますのはセッションハイジャックの説明です。
情報セキュリティマネジメントの過去問を演習モードで解く