基本情報技術者試験 - 令和7年12月修了 - 問27
格納型クロスサイトスクリプティング (Stored XSS又はPersistent XSS) 攻撃に該当するものはどれか。
| ア | Webサイト上の掲示板に攻撃用スクリプトを忍ばせた書込みを攻撃者が行うことによって,その後に当該掲示板を閲覧した利用者のWebブラウザで,攻撃用スクリプトが実行された。 |
|---|---|
| イ | Webブラウザへの応答を生成する処理に脆弱性のあるWebサイトに向けて,不正なJavaScriptコードを含むリクエストを送信するリンクを攻撃者が用意し,そのリンクを利用者がクリックするように仕向けた。 |
| ウ | 攻撃者が,乗っ取った複数のPC上でスクリプトを実行して大量のリクエストを攻撃対象のWebサイトに送り付け,攻撃対象のWebサイトをサービス不能状態にした。 |
| エ | 攻撃者がスクリプトを使って,送信元IPアドレスを攻撃対象のWebサイトのIPアドレスに偽装した大量のDNSリクエストを多数のDNSサーバに送信することによって,大量のDNSレスポンスが攻撃対象のWebサイトに送り付けられた。 |
答え : ア
分野 : テクノロジ系 › 技術要素 › セキュリティ › 情報セキュリティ
解説 :
「格納型クロスサイトスクリプティング攻撃」(Stored XSS)に該当するものを選ぶ問題です。格納型のXSS攻撃は,攻撃者があらかじめWebサイトの掲示板などに攻撃用のスクリプトを含む書き込みを行っておき,その後そのページを閲覧した別の利用者のブラウザ上でスクリプトが実行されてしまうという攻撃です。攻撃コードがサーバ側に保存(格納)されている点が特徴です。選択肢「ア」が正解です。
「イ」は,攻撃者が用意したリンクを利用者にクリックさせることで攻撃を成立させる「反射型XSS」に近い説明です。「ウ」は,乗っ取った複数のPCから大量のリクエストを送りつける「DDoS攻撃」の説明です。「エ」は,送信元IPアドレスを偽装したDNSリクエストを利用する「DNSリフレクション攻撃」の説明であり,いずれも格納型XSSではありません。
分野 : テクノロジ系 › 技術要素 › セキュリティ › 情報セキュリティ
解説 :
「格納型クロスサイトスクリプティング攻撃」(Stored XSS)に該当するものを選ぶ問題です。格納型のXSS攻撃は,攻撃者があらかじめWebサイトの掲示板などに攻撃用のスクリプトを含む書き込みを行っておき,その後そのページを閲覧した別の利用者のブラウザ上でスクリプトが実行されてしまうという攻撃です。攻撃コードがサーバ側に保存(格納)されている点が特徴です。選択肢「ア」が正解です。
「イ」は,攻撃者が用意したリンクを利用者にクリックさせることで攻撃を成立させる「反射型XSS」に近い説明です。「ウ」は,乗っ取った複数のPCから大量のリクエストを送りつける「DDoS攻撃」の説明です。「エ」は,送信元IPアドレスを偽装したDNSリクエストを利用する「DNSリフレクション攻撃」の説明であり,いずれも格納型XSSではありません。