応用情報 午前ラボ

学習の画面へ

OS コマンドインジェクションの見分け方

出典: 令和7年度 春期 応用情報技術者試験 午前 問36 (IPA)

Web サーバのログを分析したところ,Web サーバへの攻撃と思われる HTTP リクエストヘッダーが記録されていた。次の HTTP リクエストヘッダーから推測できる,攻撃者が悪用しようとしていた可能性が高い脆弱性はどれか。ここで,HTTP リクエストヘッダー中の“%20”は空白を意味する。

〔HTTP リクエストヘッダーの一部〕

GET /cgi-bin/submit.cgi?user=;cat%20/etc/passwd HTTP/1.1
Accept: */*
Accept-Language: ja
UA-CPU: x86
Accept-Encoding: gzip, deflate
User-Agent: (省略)
Host: test.example.com
Connection: Keep-Alive
  1. ア HTTP ヘッダーインジェクション (HTTP Response Splitting)
  2. イ OS コマンドインジェクション
  3. ウ SQL インジェクション
  4. エ クロスサイトスクリプティング
正解と解説を見る

正解: イ

ポイント

「セキュリティ」をこのサイトで解く (記録・間違えた問題の解き直し・AI教師への質問)