オープンリダイレクト
出典: 令和3年度 秋期 応用情報技術者試験 午前 問44 (IPA)
オープンリダイレクトを悪用した攻撃に該当するものはどれか。
- ア HTML メールのリンクを悪用し,HTML メールに,正規の Web サイトとは異なる偽の Web サイトの URL をリンク先に指定し,利用者がリンクをクリックすることによって,偽の Web サイトに誘導する。
- イ Web サイトにアクセスすると自動的に他の Web サイトに遷移する機能を悪用し,攻撃者が指定した偽の Web サイトに誘導する。
- ウ インターネット上の不特定多数のホストから DNS リクエストを受け付けて応答する DNS キャッシュサーバを悪用し,攻撃対象の Web サーバに大量の DNS のレスポンスを送り付け,リソースを枯渇させる。
- エ 設定の不備によって,正規の利用者以外からの電子メールや Web サイトへのアクセス要求を受け付けるプロキシを悪用し,送信元を偽った迷惑メールの送信を行う。
正解と解説を見る
正解: イ
- ア: HTML メールのリンク先を偽サイトにするのは、一般的なフィッシングの手口で、リダイレクト機能は悪用していません。
- イ: 自動的に他のサイトに遷移するリダイレクト機能を悪用し、偽サイトに誘導するのがオープンリダイレクトの悪用なので正しい答えです。
- ウ: DNS キャッシュサーバを悪用して大量の応答を送り付けるのは、DNS リフレクション (DNS アンプ) 攻撃です。
- エ: 設定不備のプロキシを悪用するのは、オープンプロキシの悪用です。
ポイント
- リダイレクト: Web サイトにアクセスしたとき、自動的に別の URL に転送する機能です。
- オープンリダイレクト: 転送先の URL を、パラメタなどで 自由に指定できてしまう 脆弱性です。攻撃者は、正規のサイトの URL を使って利用者を偽サイトへ誘導できます (URL が正規のサイトなので信用されやすい)。