【問109】情報・サイバーセキュリティ管理士 練習問題|XSS
サイバー攻撃と防御 問9/25難易度B(標準)
問題文
クロスサイトスクリプティングの脆弱性による被害として、最も適切なものはどれか。
- 1.データベースの内容が不正な問合せによって改ざんされ、情報が削除される
- 2.利用者のブラウザ上で不正なスクリプトが実行され、Cookieが窃取される
- 3.Webサーバの公開領域外のファイルが読み出され、設定情報が漏えいする
- 4.サーバのOSコマンドが実行され、攻撃者に管理者権限を奪われてしまう
解説
正解は2。クロスサイトスクリプティング(XSS)とは、Webアプリケーションが利用者の入力をそのままHTMLとして出力してしまう脆弱性を悪用し、閲覧者のブラウザ上で攻撃者のスクリプトを実行させる攻撃である。被害はセッションCookieの窃取によるなりすまし、偽の入力フォームの表示による情報詐取、ページの改ざんなどで、被害を受けるのは主にサーバではなく閲覧者側である。対策は出力時のエスケープ処理と、CookieへのHttpOnly属性の付与である。1は誤り。問合せ文の改変によるデータベースの改ざんはSQLインジェクションの被害である。3は誤り。公開領域外のファイルの読出しはディレクトリトラバーサルの被害である。4は誤り。OSコマンドの実行はOSコマンドインジェクションの被害である。本試験では被害の発生場所で区別する。