過去問ぽちぽちby KKM Studio

平成27年度春期 ITパスポート 問84 解説

クロスサイトスクリプティングに関する記述として,適切なものはどれか。

  1. アWebサイトの運営者が意図しないスクリプトを含むデータであっても,利用者のブラウザに送ってしまう脆弱性を利用する。
  2. イWebページの入力項目にOSの操作コマンドを埋め込んでWebサーバに送信し,サーバを不正に操作する。
  3. ウ複数のWebサイトに対して,ログインIDとパスワードを同じものに設定するという利用者の習性を悪用する。
  4. エ利用者に有用なソフトウェアと見せかけて,悪意のあるソフトウェアをインストールさせ,利用者のコンピュータに侵入する。
答えを見る

正解 アWebサイトの運営者が意図しないスクリプトを含むデータであっても,利用者のブラウザに送ってしまう脆弱性を利用する。

要点XSSは意図しないスクリプトを利用者のブラウザで実行させる

解説

クロスサイトスクリプティング(XSS)は、Webサイトが入力データを適切に処理しない脆弱性を利用し、運営者の意図しないスクリプトを含むデータを利用者のブラウザに送り込んで実行させる攻撃です。

  • イ:入力項目にOSコマンドを埋め込んでサーバを操作するのはOSコマンドインジェクションなので誤り。
  • ウ:同じIDとパスワードを使い回す習性を悪用するのはパスワードリスト攻撃なので誤り。
  • エ:有用なソフトに見せかけて悪意あるソフトをインストールさせるのはトロイの木馬なので誤り。
App

スキマ時間に、1問ずつ。
アプリ「ITパスポート 過去問ぽちぽち」

全問を正答・解説つきで収録。毎日の10問に、忘れた頃の復習が自然に混ざります。広告なし・買い切り。

App Store近日公開Google Play近日公開