過去問ぽちぽちby KKM Studio

平成24年度春期 ITパスポート 問77 解説

クロスサイトスクリプティングとは,Webサイトの脆弱性を利用した攻撃である。クロスサイトスクリプティングに関する記述として,適切なものはどれか。

  1. アWebページに,ユーザの入力データをそのまま表示するフォーム又は処理があるとき,第三者が悪意あるスクリプトを埋め込むことでクッキーなどのデータを盗み出す。
  2. イサーバとクライアント間の正規のセッションに割り込んで,正規のクライアントに成りすますことで,サーバ内のデータを盗み出す。
  3. ウデータベースに連携しているWebページのユーザ入力領域に悪意あるSQLコマンドを埋め込み,サーバ内のデータを盗み出す。
  4. エ電子メールを介して偽のWebサイトに誘導し,個人情報を盗み出す。
答えを見る

正解 アWebページに,ユーザの入力データをそのまま表示するフォーム又は処理があるとき,第三者が悪意あるスクリプトを埋め込むことでクッキーなどのデータを盗み出す。

要点XSSは入力をそのまま表示するページに悪意あるスクリプトを埋め込む

解説

クロスサイトスクリプティング(XSS)は、利用者の入力データをそのまま表示するWebページの脆弱性を突いて悪意あるスクリプトを埋め込み、閲覧者のブラウザで実行させてクッキーなどを盗む攻撃です。

  • イ:正規のセッションに割り込んで成りすますのはセッションハイジャックなので誤り。
  • ウ:入力領域に悪意あるSQLを埋め込むのはSQLインジェクションなので誤り。
  • エ:電子メールで偽サイトに誘導して個人情報を盗むのはフィッシングなので誤り。
App

スキマ時間に、1問ずつ。
アプリ「ITパスポート 過去問ぽちぽち」

全問を正答・解説つきで収録。毎日の10問に、忘れた頃の復習が自然に混ざります。広告なし・買い切り。

App Store近日公開Google Play近日公開