投稿

ラベル(クロスサイトスクリプティング攻撃)が付いた投稿を表示しています

クロスサイトスクリプティング攻撃に関するネットワークスペシャリスト試験

 了解しました! ここでは クロスサイトスクリプティング攻撃(XSS: Cross-Site Scripting) をテーマにした ネットワークスペシャリスト試験風の問題10問(択一式+解答+解説) を一気に作成します。 --- クロスサイトスクリプティング攻撃に関する問題(10問) --- 問題1 クロスサイトスクリプティング(XSS)攻撃の主な目的はどれか。 A. パスワードクラック B. ユーザのブラウザで不正なスクリプトを実行させる C. ネットワーク上のパケットを盗聴する D. サーバに負荷をかけてサービス停止させる 【正解】B 【解説】XSSはWebページに悪意のあるスクリプトを埋め込み、ユーザのブラウザ上で実行させる攻撃。 --- 問題2 次のうち、代表的なXSS攻撃の種類に含まれるものはどれか。 A. リフレクティッドXSS B. ストアドXSS C. DOMベースXSS D. 上記すべて 【正解】D 【解説】XSSには大きく「リフレクティッド」「ストアド」「DOMベース」の3種類がある。 --- 問題3 リフレクティッドXSSの特徴はどれか。 A. サーバ側に悪意のあるスクリプトが保存される B. ユーザのリクエストに含まれるデータが即座に反映される C. DOM操作によってのみ発生する D. 通常はログに記録されない 【正解】B 【解説】リフレクティッドXSSは、URLパラメータなどの入力が即時にレスポンスへ反映され、スクリプトが実行される。 --- 問題4 ストアドXSS攻撃の説明として正しいものはどれか。 A. 悪意あるスクリプトがサーバに保存され、閲覧する複数のユーザに影響する B. クライアント側でのみDOMを書き換える C. セッションIDをハッシュ化して保存する D. CookieにSecure属性を付ける 【正解】A 【解説】ストアドXSSは、掲示板やコメント欄などに仕込まれたスクリプトがサーバに保存され、アクセスした全ユーザに影響する。 --- 問題5 DOMベースXSS攻撃の特徴はどれか。 A. サーバに攻撃コードが保存される B. DOMの操作によりブラウザ内でスクリプトが生成される C. ネットワーク経由でのみ成立する D. SQLインジェクションと同義である 【正解】B 【解説】DOMベースXSSはサーバではなくク...