応用情報技術者試験 午前

解説一覧 / 令和7年度 春期 問36

解説を読む ↓

36令和7年度 春期テクノロジ系

Web サーバのログを分析したところ,Web サーバへの攻撃と思われる HTTP リクエストヘッダーが記録されていた。次の HTTP リクエストヘッダーから推測できる,攻撃者が悪用しようとしていた可能性が高い脆弱性はどれか。ここで,HTTP リクエストヘッダー中の “%20” は空白を意味する。 [HTTP リクエストヘッダーの一部] GET /cgi-bin/submit.cgi?user=;cat%20/etc/passwd HTTP/1.1 Accept: */* Accept-Language: ja UA-CPU: x86 Accept-Encoding: gzip, deflate User-Agent: (省略) Host: test.example.com Connection: Keep-Alive

正解はイ

解説 本サイト独自(IPA公表のものではありません)

 OS コマンドインジェクションは,外部から受け取った値を基に命令を実行する処理へ区切り記号などを混入させ,意図しない命令を実行させる攻撃である。この要求では,userの値に続くセミコロンで命令を区切り,“cat /etc/passwd”を実行させようとしている。

  •  HTTP ヘッダーインジェクションは,応答ヘッダーに改行などを混入させて応答を分割又は改変する攻撃であり,ここで示された命令の実行とは異なる。
  •  SQL インジェクションは,入力値を通じてデータベースへの問合せを不正に変化させる攻撃である。この要求はファイルを読む命令を実行させようとしている。
  •  クロスサイトスクリプティングは,ページに不正なスクリプトを混入させ,閲覧者側で実行させる攻撃であり,サーバ上の命令実行を狙うものではない。
この解説は間違っています

 ログインは不要です

この解説は,別のモデルによるレビューを受けています。

出典:令和7年度 春期 応用情報技術者試験 午前 問36

自分で解いてから答え合わせをするなら 問題バンク — 解説は解答後に表示されます。