【問110】情報・サイバーセキュリティ管理士 練習問題|CSRF
サイバー攻撃と防御 問10/25難易度B(標準)
問題文
クロスサイトリクエストフォージェリの説明として、最も適切なものはどれか。
- 1.入力値の検証不備により、Webページに悪意のスクリプトが埋め込まれる攻撃
- 2.通信を傍受してセッションIDを盗み、正規利用者になりすまして操作する攻撃
- 3.想定を超える長さの入力を与えてメモリ領域を破壊し、不正な処理を実行させる攻撃
- 4.ログイン済み利用者に意図しない要求を送信させ、サーバに処理を行わせる攻撃
解説
正解は4。クロスサイトリクエストフォージェリ(CSRF)とは、あるサイトにログイン済みの利用者を罠のページへ誘導し、その利用者のブラウザから本人が意図しない要求を対象サイトへ送信させて、退会や設定変更、送金などの処理を実行させる攻撃である。サーバ側は正規利用者からの要求と区別できない点が問題であり、対策は要求ごとに推測困難なトークンを埋め込んで照合すること、重要な処理の前に再認証を求めることである。1は誤り。ページにスクリプトを埋め込まれるのはクロスサイトスクリプティングである。2は誤り。セッションIDを盗んで悪用するのはセッションハイジャックである。3は誤り。メモリ領域の破壊はバッファオーバーフローである。本試験では、XSSとCSRFの区別が繰り返し問われる。