トップ過去問演習用語解説受験履歴設定
過去問AIStudio
PR 【公式提携】ITストラテジスト 合格率80%超の論文個別指導スクール開講中!受講コース一覧を見る
過去問一覧へ戻る
ホーム > 過去問演習 > 平成30年 秋期 午前II 問24
ITストラテジスト午前II 選択式平成30年 秋期
24 / 25

平成30年 秋期 午前II 問24

格納型クロスサイトスクリプティング(Stored XSS 又は Persistent XSS)攻撃に該当するものはどれか。

【選択肢】

ア Web サイト上の掲示板に攻撃用スクリプトを忍ばせた書込みを攻撃者が行い,その後に当該掲示板を閲覧した利用者の Web ブラウザで,攻撃用スクリプトが実行された。
イ Web ブラウザへの応答を生成する処理に脆弱性のある Web サイトに対して,不正な JavaScript コードを含むリクエストを送信するリンクを攻撃者が用意し,そのリンクを利用者がクリックするように仕向けた。
ウ 攻撃者が,乗っ取った複数の PC 上でスクリプトを実行して大量のリクエストを攻撃対象の Web サイトに送り付け,サービス不能状態にした。
エ 攻撃者がスクリプトを使って,送信元 IP アドレスを攻撃対象の Web サイトの IP アドレスに偽装した大量の DNS リクエストを多数の DNS サーバに送信することによって,大量の DNS レスポンスを攻撃対象の Web サイトに送り付けるようにした。

IPA公式正解:ア Web サイト上の掲示板に攻撃用スクリプトを忍ばせた書込みを攻撃者が行い,その後に当該掲示板を閲覧した利用者の Web ブラウザで,攻撃用スクリプトが実行された。

【IPA公式解説】正解は選択肢【ア】です。 クロスサイトスクリプティング(XSS)の分類: ・格納型(Stored / Persistent XSS):攻撃者が掲示板やデータベース等に悪意あるスクリプトを保存(格納)させ、それを閲覧した不特定多数のユーザーのブラウザ上でスクリプトが実行される攻撃(選択肢ア)。 ・反射型(Reflected XSS):パラメータ付きリンクを踏ませてスクリプトを実行させる攻撃(選択肢イ)。 ・ウは DDoS 攻撃(ボットネット攻撃)です。 ・エは DNS Amp 攻撃(DNS アンプ攻撃)です。
AIによる解説
■ 本問の核心・解法のポイント XSSの類型: ・格納型(Stored):掲示板等のDBにスクリプトを保存させて閲覧者に実行(選択肢ア★) ・反射型(Reflected):悪意あるURLを踏ませて即時反射実行
本番形式・制限時間付きで演習する
平成30年 秋期 午前II(全25問・40分)を実戦演習モードで解き、合否判定を受けられます。
実戦演習を始める

平成30年 秋期 午前II 全問題インデックス