平成27年度春期 ITパスポート 問84 解説
クロスサイトスクリプティングに関する記述として,適切なものはどれか。
- アWebサイトの運営者が意図しないスクリプトを含むデータであっても,利用者のブラウザに送ってしまう脆弱性を利用する。
- イWebページの入力項目にOSの操作コマンドを埋め込んでWebサーバに送信し,サーバを不正に操作する。
- ウ複数のWebサイトに対して,ログインIDとパスワードを同じものに設定するという利用者の習性を悪用する。
- エ利用者に有用なソフトウェアと見せかけて,悪意のあるソフトウェアをインストールさせ,利用者のコンピュータに侵入する。
答えを見る
正解 アWebサイトの運営者が意図しないスクリプトを含むデータであっても,利用者のブラウザに送ってしまう脆弱性を利用する。
要点XSSは意図しないスクリプトを利用者のブラウザで実行させる
解説
クロスサイトスクリプティング(XSS)は、Webサイトが入力データを適切に処理しない脆弱性を利用し、運営者の意図しないスクリプトを含むデータを利用者のブラウザに送り込んで実行させる攻撃です。
- イ:入力項目にOSコマンドを埋め込んでサーバを操作するのはOSコマンドインジェクションなので誤り。
- ウ:同じIDとパスワードを使い回す習性を悪用するのはパスワードリスト攻撃なので誤り。
- エ:有用なソフトに見せかけて悪意あるソフトをインストールさせるのはトロイの木馬なので誤り。