平成24年度春期 ITパスポート 問77 解説
クロスサイトスクリプティングとは,Webサイトの脆弱性を利用した攻撃である。クロスサイトスクリプティングに関する記述として,適切なものはどれか。
- アWebページに,ユーザの入力データをそのまま表示するフォーム又は処理があるとき,第三者が悪意あるスクリプトを埋め込むことでクッキーなどのデータを盗み出す。
- イサーバとクライアント間の正規のセッションに割り込んで,正規のクライアントに成りすますことで,サーバ内のデータを盗み出す。
- ウデータベースに連携しているWebページのユーザ入力領域に悪意あるSQLコマンドを埋め込み,サーバ内のデータを盗み出す。
- エ電子メールを介して偽のWebサイトに誘導し,個人情報を盗み出す。
答えを見る
正解 アWebページに,ユーザの入力データをそのまま表示するフォーム又は処理があるとき,第三者が悪意あるスクリプトを埋め込むことでクッキーなどのデータを盗み出す。
要点XSSは入力をそのまま表示するページに悪意あるスクリプトを埋め込む
解説
クロスサイトスクリプティング(XSS)は、利用者の入力データをそのまま表示するWebページの脆弱性を突いて悪意あるスクリプトを埋め込み、閲覧者のブラウザで実行させてクッキーなどを盗む攻撃です。
- イ:正規のセッションに割り込んで成りすますのはセッションハイジャックなので誤り。
- ウ:入力領域に悪意あるSQLを埋め込むのはSQLインジェクションなので誤り。
- エ:電子メールで偽サイトに誘導して個人情報を盗むのはフィッシングなので誤り。