応用情報技術者 令和7年度 春期 問36
Webサーバのログを分析したところ、Webサーバへの攻撃と思われるHTTPリクエストヘッダーが記録されていた。次のHTTPリクエストヘッダーから推測できる、攻撃者が悪用しようとしていた可能性が高い脆弱性はどれか。ここで、HTTPリクエストヘッダー中の“%20”は空白を意味する。
〔HTTPリクエストヘッダーの一部〕
GET /cgi-bin/submit.cgi?user=;cat%20/etc/passwd HTTP/1.1
Accept: */*
Accept-Language: ja
UA-CPU: x86
Accept-Encoding: gzip, deflate
User-Agent: (省略)
Host: test.example.com
Connection: Keep-Alive
〔HTTPリクエストヘッダーの一部〕
GET /cgi-bin/submit.cgi?user=;cat%20/etc/passwd HTTP/1.1
Accept: */*
Accept-Language: ja
UA-CPU: x86
Accept-Encoding: gzip, deflate
User-Agent: (省略)
Host: test.example.com
Connection: Keep-Alive
正解と解説を見る
正解:イ OSコマンドインジェクション
解説
パラメータに「;cat /etc/passwd」とシェルのコマンドを連結しており、サーバ側でOSコマンドを実行させるOSコマンドインジェクションを狙っている。
解説:panda studio(公式の正答と照合済み)
出典:令和7年度 春期 応用情報技術者試験 午前 問36