【問109】情報・サイバーセキュリティ初級 練習問題|SQLインジェクションの仕組み
外部からの攻撃と不正プログラム 問9/20難易度A(易しい)
問題文
SQLインジェクション攻撃の説明として、最も適切なものはどれか。
- 1.入力値に不正なSQL文を紛れ込ませて、データベースを不正に操作する攻撃
- 2.Webページに悪意あるスクリプトを埋め込み、閲覧者のブラウザで実行させる攻撃
- 3.ログイン中の利用者に、本人が意図しない操作をWebサイトへ送信させる攻撃
- 4.利用者のセッションIDを推測して入手し、その利用者になりすます攻撃
解説
正解は1。SQLインジェクションは、Webアプリケーションが入力値を使ってSQL文を組み立てる際の不備を突き、入力欄などから不正なSQL文を紛れ込ませて、データベースの情報の閲覧、改ざん、削除などを行う攻撃である。IPAの「安全なウェブサイトの作り方」では、Webサイトの脆弱性の一つとして取り上げられ、根本的な解決策として、SQL文の組み立てをすべてプレースホルダで実装することが示されている。2は誤り。悪意あるスクリプトを閲覧者のブラウザで実行させるのは、クロスサイト・スクリプティングである。3は誤り。ログイン中の利用者に意図しない操作をさせるのは、クロスサイト・リクエスト・フォージェリである。4は誤り。セッションIDを推測して利用者になりすますのは、セッションハイジャックの手口である。