情報セキュリティマネジメント試験 練習問題 59:Webセキュリティ:XSS
Webアプリケーションへの攻撃手法であるクロスサイトスクリプティング(XSS)について述べた文として、正しいものはどれか。
- 攻撃者が罠を仕掛けたWebページを被害者に閲覧させ、被害者のブラウザ上で不正なスクリプトを実行させる攻撃手法である。
- データベースと連携するWebアプリケーションに対し、不正な問い合わせ文を入力してデータを改ざん・漏えいさせる攻撃手法である。
- 多数のコンピュータから特定のWebサーバーに対して大量の通信を送りつけ、処理能力を枯渇させてサービスを停止させる攻撃手法である。
- 利用者がログイン中の状態を利用し、意図しない操作を強制的に実行させ、設定の変更や不正な書き込みを行わせる攻撃手法である。
- ネットワークの通信経路上に第三者が介入し、利用者とサーバー間の通信内容を密かに盗み見たり改ざんしたりする攻撃手法である。
正解と解説を見る
正解:攻撃者が罠を仕掛けたWebページを被害者に閲覧させ、被害者のブラウザ上で不正なスクリプトを実行させる攻撃手法である。
クロスサイトスクリプティング(XSS)は、Webページに悪意のあるスクリプトを埋め込み、そのページを閲覧した利用者のブラウザ上でスクリプトを実行させる攻撃です。正解はこの内容の通りです。
【正解の理由】
掲示板やアンケートフォームなど、利用者の入力内容を表示するWebアプリケーションの脆弱性を突き、セッションIDの盗難や不正なサイトへの誘導などを引き起こします。
【不正解の理由】
• 「データベースと連携するWebアプリケーションに対し、不正な問い合わせ文を入力してデータを改ざん・漏えいさせる攻撃手法である」は、SQLインジェクション攻撃の説明です。
• 「多数のコンピュータから特定のWebサーバーに対して大量の通信を送りつけ、処理能力を枯渇させてサービスを停止させる攻撃手法である」は、DDoS攻撃(分散型サービス妨害攻撃)の説明です。
• 「利用者がログイン中の状態を利用し、意図しない操作を強制的に実行させ、設定の変更や不正な書き込みを行わせる攻撃手法である」は、CSRF(クロスサイトリクエストフォージェリ)の説明です。
• 「ネットワークの通信経路上に第三者が介入し、利用者とサーバー間の通信内容を密かに盗み見たり改ざんしたりする攻撃手法である」は、中間者攻撃(Man-in-the-Middle攻撃)の説明です。