ディレクトリトラバーサル攻撃
出典: 平成30年度 春期 応用情報技術者試験 午前 問38 (IPA)
ディレクトリトラバーサル攻撃はどれか。
- ア OS コマンドを受け付けるアプリケーションに対して,攻撃者が,ディレクトリを作成する OS コマンドの文字列を入力して実行させる。
- イ SQL 文のリテラル部分の生成処理に問題があるアプリケーションに対して,攻撃者が,任意の SQL 文を渡して実行させる。
- ウ シングルサインオンを提供するディレクトリサービスに対して,攻撃者が,不正に入手した認証情報を用いてログインし,複数のアプリケーションを不正使用する。
- エ 入力文字列からアクセスするファイル名を組み立てるアプリケーションに対して,攻撃者が,上位のディレクトリを意味する文字列を入力して,非公開のファイルにアクセスする。
正解と解説を見る
正解: エ
- ア: OS コマンドを実行させる攻撃は、OS コマンドインジェクションです。
- イ: 任意の SQL 文を実行させる攻撃は、SQL インジェクションです。
- ウ: ディレクトリサービスに対して不正に入手した認証情報でログインする攻撃は、シングルサインオンへの不正ログインで、ディレクトリトラバーサルではありません。
- エ: 上位ディレクトリを意味する文字列を入力して非公開のファイルにアクセスするのは、ディレクトリトラバーサル攻撃なので、正しい答えです。
ポイント
- ディレクトリトラバーサル攻撃: ファイル名を入力から組み立てるアプリケーションに、上位ディレクトリを示す文字列 (../ など) を入力し、公開されていないファイルにアクセスする攻撃です。
- 対策は、入力値の検査と、アクセスできるディレクトリの制限です。