クロスサイトスクリプティング
出典: 平成30年度 春期 応用情報技術者試験 午前 問37 (IPA)
クロスサイトスクリプティングの手口はどれか。
- ア Web アプリケーションのフォームの入力フィールドに,悪意のある JavaScript コードを含んだデータを入力する。
- イ インターネットなどのネットワークを通じてサーバに不正にアクセスしたり,データの改ざんや破壊を行ったりする。
- ウ 大量のデータを Web アプリケーションに送ることによって,用意されたバッファ領域をあふれさせる。
- エ パス名を推定することによって,本来は認証された後にしかアクセスが許可されないページに直接ジャンプする。
正解と解説を見る
正解: ア
- ア: フォームに悪意のある JavaScript を入力して他の利用者のブラウザで実行させるのは XSS なので、正しい答えです。
- イ: ネットワーク経由でサーバに不正アクセスし、改ざんや破壊を行うのは、不正アクセス全般の説明です。
- ウ: 大量のデータを送ってバッファ領域をあふれさせるのは、バッファオーバフロー攻撃の説明です。
- エ: パス名を推定して認証後のページに直接アクセスするのは、強制ブラウジングの説明です。
ポイント
- クロスサイトスクリプティング (XSS): Web アプリケーションの入力フィールドなどに 悪意のあるスクリプト を入力し、他の利用者のブラウザ上で実行させる攻撃です。
- 対策は、出力時の エスケープ処理 (サニタイジング) です。