【問185】ITパスポート 練習問題|クロスサイトスクリプティング
情報セキュリティ 問10/25難易度C(難しい)
問題文
クロスサイトスクリプティングによって被害が生じる仕組みの説明として、最も適切なものはどれか。
- 1.脆弱なサイトに埋め込まれたスクリプトが閲覧者のブラウザ上で動作し、閲覧者の情報が盗まれる。
- 2.攻撃者が用意した通信機器を経由させることで、やり取りされる通信の内容が第三者に読み取られる。
- 3.利用者が意図しない要求を送信させられ、ログイン中のサイトで勝手に処理が実行されてしまう。
- 4.サーバの管理用アカウントが乗っ取られ、公開しているページの内容が攻撃者に書き換えられる。
解説
正解は1。クロスサイトスクリプティング(XSS)は、利用者が入力した内容をそのままWebページに表示してしまう脆弱性を悪用し、攻撃者が用意したスクリプトを他の閲覧者のブラウザ上で実行させる攻撃である。被害はWebサイトそのものではなく、そのサイトを訪れた利用者側に生じ、Cookieに保存されたセッション情報の窃取や、偽の入力フォームの表示による情報詐取が起こる。対策は、入力された値をそのまま出力せず、記号を無害な文字列に置き換えるエスケープ処理を施すことである。2は誤り。これは通信経路に割り込む中間者攻撃の説明である。3は誤り。これはクロスサイトリクエストフォージェリの説明である。4は誤り。これはWebサイト改ざんであり、閲覧者にスクリプトを実行させる仕組みとは異なる。ITパスポートでは、被害を受けるのがサイトの閲覧者である点が、データベースを狙うSQLインジェクションとの識別点になる。