脅威と脆弱性
Webアプリケーションの検索フォームに利用者が入力した文字列をそのままSQL文の一部として組み込んで実行していたところ、攻撃者が特殊な文字列を入力することでデータベースの内容を不正に取得できた。この事象を引き起こした脆弱性として最も適切なものはどれか。
- Aクロスサイトスクリプティング
- ✓SQLインジェクション
- Cセッションハイジャック
- Dディレクトリトラバーサル
解説
入力値を検証・エスケープせずにSQL文に組み込んで実行することで、攻撃者が意図しないSQL文を実行させ不正にデータを取得できる脆弱性はSQLインジェクションである。
根拠シラバス「情報セキュリティ」分野―脅威と脆弱性、サイバー攻撃手法(SQLインジェクション)