ディレクトリトラバーサル攻撃
出典: 平成27年度 春期 応用情報技術者試験 午前 問46 (IPA)
ディレクトリトラバーサル攻撃はどれか。
- ア OS の操作コマンドを利用するアプリケーションに対して,攻撃者が,OS のディレクトリ作成コマンドを渡して実行する。
- イ SQL 文のリテラル部分の生成処理に問題があるアプリケーションに対して,攻撃者が,任意の SQL 文を渡して実行する。
- ウ シングルサインオンを提供するディレクトリサービスに対して,攻撃者が,不正に入手した認証情報を用いてログインし,複数のアプリケーションを不正使用する。
- エ 入力文字列からアクセスするファイル名を組み立てるアプリケーションに対して,攻撃者が,上位のディレクトリを意味する文字列を入力して,非公開のファイルにアクセスする。
正解と解説を見る
正解: エ
- ア: OS のコマンドを渡して実行させるのは、OS コマンドインジェクションです。
- イ: 任意の SQL 文を実行させるのは、SQL インジェクションです。
- ウ: 不正に入手した認証情報でシングルサインオンの複数アプリケーションを使うのは、なりすましによる不正ログインです。
- エ: 上位のディレクトリを意味する文字列で非公開ファイルにアクセスするので、ディレクトリトラバーサルです。正しい答えです。
ポイント
- ディレクトリトラバーサル攻撃: ファイル名を入力から組み立てるアプリケーションに、../ などの上位ディレクトリを示す文字列 を入力して、公開されていないファイルにアクセスする攻撃です。