平成24年度秋期 ITパスポート 問60 解説
クロスサイトスクリプティングの特徴に関する記述として,適切なものはどれか。
- アWebサイトに入力されたデータに含まれる悪意あるスクリプトを,そのままWebブラウザに送ってしまうという脆弱性を利用する。
- イ入力されたデータの長さをチェックしていないWebサイト上のアプリケーションに対し,長すぎるデータを送りつける。
- ウ有用なソフトウェアに見せかけて利用者にインストールさせ,コンピュータに侵入する。
- エワープロソフトや表計算ソフトの操作手順を記録し,呼び出して実行する機能を不正に利用する。
答えを見る
正解 アWebサイトに入力されたデータに含まれる悪意あるスクリプトを,そのままWebブラウザに送ってしまうという脆弱性を利用する。
要点XSSは入力された悪意あるスクリプトをそのまま出力させる攻撃
解説
クロスサイトスクリプティング(XSS)は,Webサイトが入力データを無害化(エスケープ)せずにそのまま画面に出力する脆弱性を突き,悪意あるスクリプトを利用者のWebブラウザで実行させる攻撃です。
イ:長すぎるデータを送りつけるのはバッファオーバフロー攻撃なので誤り。
ウ:有用なソフトウェアに見せかけて侵入するのはトロイの木馬なので誤り。
エ:ワープロや表計算のマクロ機能を悪用するのはマクロウイルスなので誤り。